BIZLEXЗаконодательство Республики Молдова
Содержание
Приказы

Приказ N 118 от 29.12.2008 об утверждении Методологических норм для внедрения внутреннего аудита в публичном секторе

Тип документа
Приказы
Дата принятия
29.12.2008

МИНИСТЕРСТВО ФИНАНСОВ

П Р И К А З

об утверждении Методологических норм для внедрения

внутреннего аудита в публичном секторе

N 118  от  29.12.2008

 (в силу 29.12.2008) 

Мониторул Офичиал N 12-15 ст.49 от 27.01.2009

* * *

Утратил силу: 20.09.2013

Приказ Министерства финансов N 105 от 15.07.2013

Во исполнение положений пункта 42 Плана действий Республика Молдова – Европейский Союз, пункта 5.2 Концепции системы внутреннего контроля и внутреннего аудита в публичном секторе, утвержденной Постановлением Правительства № 1143 от 4 октября 2006 г., Плана действий по внедрению Стратегии развития государственного внутреннего финансового контроля, утвержденного Постановлением Правительства № 74 от 29 января 2008 г., раздела V Национальных стандартов внутреннего аудита, утвержденного Постановлением Счетной палаты № 82 от 29 ноября 2007 г. и Приказом Министерства финансов № 98 от 27 ноября 2007 г.,

ПРИКАЗЫВАЮ:

1. Утвердить Методологические нормы для внедрения внутреннего аудита в публичном секторе (прилагаются).

2. Настоящий приказ вводится в действие со дня подписания.

МЕТОДОЛОГИЧЕСКИЕ НОРМЫ

для внедрения внутреннего аудита в публичном секторе

I. ОБЩИЕ ПОЛОЖЕНИЯ

1. Нормативная база

1.1. Методологические нормы для внедрения внутреннего аудита в публичном секторе (МНВВАПС) были разработаны в целях осуществления положений главы V Национальных стандартов внутреннего аудита, утвержденных Приказом Министерства финансов № 98 от 27.11.2007 и Постановлением Счетной палаты № 82 от 29.11.2007 (Официальный монитор Республики Молдова, 2007, № 198-202, ст.61).

1.2. Требования создания управлений внутреннего аудита предусмотрены в главе IХ1 Закона о бюджетной системе и бюджетном процессе № 847-ХIII от 24.05.1996 (опубликовано в Официальном мониторе Республики Молдова, 2005, специальный выпуск).

1.3. Деятельность и обязанности управлений внутреннего аудита регламентируются Картой внутреннего аудита (Типовое положение деятельности внутреннего аудита), утвержденной Приказом Министерства финансов об утверждении Кодекса этики внутреннего аудитора и Карты внутреннего аудита № 111 от 26.12.2007 (Официальный монитор Республики Молдова, 2008, № 1-4, ст.1).

2. Цели МНВВАПС

2.1. МНВВАПС являются методологическими рекомендациями для применения Национальных стандартов внутреннего аудита (НСВА).

2.2. МНВВАПС содержат как обязательные рекомендации, так и дополнительные рекомендации о типовых формах, практические примеры, касающиеся данных норм.

2.3. Дополнительные рекомендации носят необязательный характер, однако в случаях, когда они не соблюдаются, руководство управления внутреннего аудита обеспечивает применение соответствующих альтернатив, разработав собственные инструкции по применению Методологических норм деятельности внутреннего аудита, учитывая специфику публичных учреждений, которые соответствуют требованиям МНВВАПС, НСВА и действующему законодательству.

3. Практическое применение

3.1. МНВВАПС применяются всеми управлениями внутреннего аудита, созданными в публичном секторе Республики Молдова.

3.2. Руководители управлений внутреннего аудита устанавливают внутренние процедуры для обеспечения соблюдения норм аудиторской группой и в случае необходимости приспосабливают собственные инструкции с целью выполнения требований, указанных в НСВА 2040.

3.3. Проекты собственных инструкций по применению Методологических норм в области деятельности внутреннего аудита, разработанные в необходимых случаях руководителем управления внутреннего аудита и утвержденные руководителем публичного учреждения, применяются только после их утверждения Управлением по гармонизации системы государственного внутреннего финансового контроля при Министерстве финансов.

3.4. Внутренние аудиторы несут персональную ответственность за применение в служебной деятельности МНВВАПС.

4. Структура МНВВАПС

4.1. Каждые МНВВАПС состоят из обязательных положений и дополнительных инструкций по применению всех НСВА.

4.2. В необходимых случаях МНВВАПС содержат ссылки или полное содержание конкретных стандартов, к которым они применяются, а также и цитаты из Кодекса этики внутреннего аудитора и Карты внутреннего аудита.

4.3. Структура МНВВАПС устроена таким образом, чтобы обеспечить необходимую методологию для организации процессов аудита и проведения аудиторских миссий.

4.4. МНВВАПС помогают внутренним аудиторам при проведении аудиторских миссий и в управлении их деятельностью и содержат следующие положения:

a) нормативно-правовая и организационная база;

b) взаимодействие с другими заинтересованными сторонами: Управлением по гармонизации системы государственного внутреннего финансового контроля (УГСГВФК), Счетной палатой и специализированными консультантами;

c) подробные указания по основным концепциям в области аудита (например, риски, существенность, доказательства аудита), а также процедуры и специальные техники деятельности аудита (например, оценка внутреннего контроля), которые возникают в ходе процесса аудита;

d) аудит определенных деятельностей (например, аудит ИТ и аудит качественных характеристик).

4.5. Полный список всех МНВВАПС прилагается (Приложение № 1).

4.6. Полный список всех условных сокращений прилагается (Приложение № 2).

4.7. В случае разногласий в применении МНВВАПС, а также Кодекса этики внутреннего аудитора /Карты внутреннего аудита и соответствующих Стандартов аудита, преимущество предоставляется НСВА.

II. ПРОФЕССИОНАЛЬНЫЕ СТАНДАРТЫ И

НОРМАТИВНАЯ БАЗА – МНВВАПС 1

1. Введение

МНВВАПС 1 включают:

a) определение внутреннего аудита и его значение по предоставлению гарантий и консультаций;

b) нормативную базу, регулирующую деятельность внутреннего аудита в публичном секторе;

c) иерархию стандартов, правил и инструкций, которые соблюдаются в процессе создания и деятельности управлений внутреннего аудита в публичном секторе Республики Молдова;

d) роль и ответственность руководителей управлений внутреннего аудита как это определено в Карте внутреннего аудита (Типовое положение по осуществлению внутреннего аудита).

2. Определение внутреннего аудита

2.1. НСВА определяют внутренний аудит как независимую и объективную деятельность, которая:

a) предоставляет субъекту гарантии относительно уровня контроля за операциями, направляя в сторону улучшения операций и способствует прибавлению добавленной ценности;

b) помогает учреждениям в достижении целей путем систематизированной и последовательной оценки эффективности управления рисками, внутренним контролем, управлением учреждения, предоставляя предложения по улучшению их эффективности.

2.2. В НСВА определено, что внутренний аудит представлен двумя типами миссий аудита:

a) миссия по предоставлению гарантий, которая представляет собой объективное использование аудиторских доказательств с целью предоставления субъекту независимой оценки процессов менеджмента рисков, внутренним контролем и управлением учреждения. Например, миссии по финансовому аудиту, по аудиту качественных характеристик, по аудиту соответствия, по аудиту безопасности и комплексные оценки. Миссии по предоставлению гарантий принимают форму субстандартов (к примеру, НСВА 1000.А1);

b) миссия по консультированию, которая представляет собой консультативную деятельность или прочие услуги по консультированию, предоставленные субъекту, характер и сфера деятельности которых заранее согласованы с учреждением, с целью помочь менеджменту в достижении своих задач (прибавление добавленной ценности и улучшение функционирования субъекта). Например, предоставление консультаций, упрощение, проектирование процесса, а также и профессиональная подготовка. Миссии по консультированию принимают форму субстандартов (например, НСВА 1000.С1).

3. Нормативная база

Создание управлений внутреннего аудита в публичном секторе регулируется статьей 563 Закона о бюджетной системе и бюджетном процессе № 847-XIII от 24.05.1996 (переиздан в Официальном мониторе Республики Молдова, 2005, специальное издание) и в главе XVIII Закона о местном публичном управлении № 436-XVI от 28.12.2006 (Официальный монитор Республики Молдова, 2007, № 32-35, ст.116).

4. Структура профессиональных стандартов

На рисунке 1 приведена иерархия нормативных актов по внутреннему аудиту в публичном секторе Республики Молдова.

Рисунок 1. Иерархия нормативных актов по внутреннему аудиту

5. Национальные стандарты внутреннего аудита

НСВА были утверждены Постановлением Счетной палаты № 82 от 29.11.2007 и Приказом Министерства финансов № 98 от 27.11.2007 (Официальный монитор Республики Молдова, 2007, № 198-202, ст.61) и применимы для всех управлений внутреннего аудита в публичном секторе и рекомендуемы для применения в частном секторе.

6. Кодекс этики внутреннего аудитора

Кодекс этики внутреннего аудитора был утвержден Приказом Министерства финансов № 111 от 26.12.2007 (Официальный монитор Республики Молдова, 2008, № 1–4, ст.1). Положения Кодекса этики обязательны для деятельности внутренних аудиторов в публичном секторе.

7. Карта внутреннего аудита

7.1. Карта внутреннего аудита была утверждена Приказом Министерства финансов № 111 от 26.12.2007 (Официальный монитор Республики Молдова, 2008, № 1–4, ст.1).

7.2. Карта внутреннего аудита является важнейшим элементом для успешного проведения внутреннего аудита в учреждении. Задачи, полномочия и ответственности определены и доведены до сведения с целью обозначить роль внутреннего аудита и предоставить основу для оценки деятельностей функции аудита УГСГВФК, а также руководителю управления внутреннего аудита.

7.3. НСВА предусматривают обязательность определения задач, полномочий и ответственности внутреннего аудита и отражаются в Карте внутреннего аудита:

7.4. Положения Карты являются обязательными в деятельности внутренних аудиторов публичного сектора, а руководители управлений внутреннего аудита ответственны за обеспечение определения собственных функций в Карте внутреннего аудита в соответствии с НСВА.

8. Методологические нормы для внедрения внутреннего аудита в публичном секторе

8.1. Министерство финансов является ответственным за разработку методологических норм и дополнительных инструкций по применению НСВА в Республике Молдова.

8.2. Руководители управлений внутреннего аудита являются ответственными за адаптацию, в случае необходимости, собственных инструкций по применению МНВВАПС, учитывая специфические особенности публичного субъекта, а также разработку политики и процедуры по регулированию деятельности внутреннего аудита в учреждении с целью соответствия требованиям НСВА 2040.

8.3. В необходимых случаях Служба внутреннего аудита и финансового контроля (СВАФК) разрабатывает дополнительные инструкции для сотрудников СВАФК с целью соответствия требованиям НСВА 2040.

9. Мониторинг применения НСВА

Министерство финансов является ответственным за мониторинг применения НСВА управлениями внутреннего аудита в соответствии с МНВВАПС.

10. Независимость управлений внутреннего аудита и объективность

10.1. Требованиями НСВА предусматривается, что внутренние аудиторы должны быть как объективными, так и независимыми:

10.2. НСВА 1130.C1 предусматривает, что внутренние аудиторы могут выполнять аудиторские миссии по консультированию, связанные с операциями, за которые раньше они являлись ответственными. Это недействительно для аудиторских миссий по предоставлению гарантий (НСВА 1130.A1), за исключением случаев, когда аудиторы являлись ответственными за соответствующие операции более чем год тому назад.

III. КРАТКОЕ ОПИСАНИЕ МЕТОДИКИ ВНУТРЕННЕГО

АУДИТА – МНВВАПС 2

1. Цикл аудита

1.1. Цикл внутреннего аудита состоит из четырех элементов, которые представлены в рисунке 2.

Рисунок 2. Цикл внутреннего аудита

1.2. Деятельность внутреннего аудита начинается стратегией (разработка стратегического плана) для определения целей и задач учреждения, а также неотъемлемых рисков, которые могут препятствовать выполнению поставленных целей и задач, циклом аудиторских миссий и годовым планом деятельности внутреннего аудита.

1.3. Аудиторские миссии тщательно планируются с целью определения аудиторских задач и необходимых тестов для сбора доказательств эффективности системы внутреннего контроля. Деятельность на объекте должна быть хорошо организована и управляема, чтобы обеспечить полное подтверждение констатаций и рекомендаций аудиторских миссий посредством высококачественных аудиторских доказательств.

1.4. Отчеты аудита представляют контекст аудиторской деятельности, аудиторские констатации и рекомендации по устранению выявленных недостатков.

1.5. Отчеты аудита доводятся до всех лиц, ответственных за внедрение рекомендаций.

1.6. Руководитель учреждения создает необходимые условия, которые благоприятствуют внедрению рекомендаций.

1.7. Эффективность внутреннего аудита зависит от способности руководства изменить соответствующие системы и процедуры для снижения рисков организационных операций. Общей целью является достижение оптимального баланса между затратами по внутреннему контролю и рисками, предотвращенными соответствующим контролем.

2. Основные принципы

2.1. Основные принципы

Основные принципы аудита описаны в рисунке 3.

Рисунок 3. Основные принципы аудита

2.2. Адекватное планирование

2.2.1. Подготовка и планирование деятельности аудита занимают определенное время.

2.2.2. В целом, подготовка аудиторской миссии составляет примерно 30% от общего рабочего объема, необходимого для реализации одной миссии. Качественная подготовка аудиторской миссии способствует успеху в достижении задач аудита не менее чем на 60%.

2.3. Профессионализм

2.3.1. Аудит является профессиональной деятельностью, осуществляемой сотрудниками, которые соответственно обучены на основании профессиональных стандартов.

2.3.2. Методология, предоставленная в МНВВАПС, трактуется с использованием профессионального суждения в аудите. Например, две разные аудиторские миссии не могут быть идентичными.

2.3.3. Профессиональный подход, описанный в МНВВАПС, представляет организованный способ сбора аудиторских доказательств и констатаций с целью предоставления рекомендаций руководству по окончанию аудиторской миссии.

2.3.4. Во время реализации миссии внутреннего аудита аудиторы избегают предположений, потому что:

а) если аудиторы не знают, с самого начала, что ищут, то маловероятно, что они найдут что-либо случайно;

b) если один документ или доказательство аудита не были собраны на объекте и не были задокументированы и записаны должным образом, аудиторская группа не сможет его восстановить на этапе составления отчета аудита, находясь вне местонахождения аудитируемого субъекта;

с) если статистическая выборка была неправильно выбрана, то полученные результаты не могут быть использованы.

2.3.5. Организация осуществленных деятельностей в аудиторских миссиях является очевидным доводом профессионализма деятельности внутреннего аудита.

2.4. Сосредотачивание на клиента

2.4.1. Внутренний аудит является составляющей частью организации и действует совместно с руководством для достижения поставленных задач.

2.4.2. В соответствии с предусмотрениями НСВА существует определенный, надежный уровень независимости и объективности функции внутреннего аудита. Это исходит из тесных рабочих отношений, основанных на взаимоуважении.

2.4.3. В течение всего аудиторского процесса аудиторы устанавливают и поддерживают крепкие общительные связи с руководством и персоналом аудитируемого субъекта. Это позволяет аудиторам получить больше информации и понять лучше основание каждой операции.

IV. ПЛАНИРОВАНИЕ ДЕЯТЕЛЬНОСТИ УПРАВЛЕНИЯ

АУДИТА – МНВВАПС 3

1. Введение

1.1. Стратегический план и годовой план деятельности внутреннего аудита представляют особую значимость для организации деятельности управлений внутреннего аудита. Ресурсы внутреннего аудита лимитированы и ориентированы на самые значимые области, что обеспечивает результативное управление субъекта.

1.2. МНВВАПС 3 представляют процедуры, которые следует соблюдать с целью разработки многолетнего стратегического плана деятельности внутреннего аудита (обычно на 3 года) и годового плана деятельности внутреннего аудита.

1.3. Нормы относятся и к необходимости предусматривать в годовых и стратегических планах управления внутреннего аудита незапланированные миссии, учитывая изменения внешней и внутренней среды субъекта, а также заинтересованность руководства в надлежащем администрировании субъекта.

1.4. Управления внутреннего аудита планируют свою деятельность, учитывая предусмотрения НСВА.

2. Цель стратегического плана

2.1. Целью стратегического плана является определение:

a) потребностей аудита – системы и действия, которые будут подвержены аудиту с целью предоставления руководству разумных гарантий по рискам и эффективности внутреннего контроля;

b) необходимых и имеющихся ресурсов для удовлетворения потребностей аудита.

2.2. Процесс стратегического планирования основывается на профессиональных суждениях и необходимых способностях по:

a) определению аудитируемых систем;

b) стратегии по минимизации рисков, предоставлению гарантий и оказанию аудиторских услуг;

c) приоритет и частота проведения аудиторских миссий;

d) выделение ресурсов для выполнения задач.

2.3. В стратегическом плане выявляются основные риски систем и посредством определения оценки рисков на основании средневзвешенных факторов риска определяется оценка рисков для каждой системы. Оценка рисков используется для определения частоты проверки каждой системы внутренними аудиторами. Используя частоту проверок и требуемое для оценки каждой системы время, внутренние аудиторы определяют среднее количество годовых потребностей внутреннего аудита.

2.4. Пример определения оценки рисков представлен в пункте 16.2 из МНВВАПС 3.

3. Основные этапы иерархического подхода (сверху вниз)

Процесс оценки потребностей аудита нисходящим методом состоит из следующих этапов, изложенных в рисунке 4.

Рисунок 4. Процесс оценки потребностей аудита

4. Преимущества иерархического подхода

Использование иерархического подхода на основе рисков предоставляет следующие преимущества:

a) всесторонний аудит – если методология основывается на нисходящем рассмотрении систем, высшее руководство будет иметь гарантии в том, что все первостепенные системы включены;

b) результативный аудит – учитывая, что данный подход основывается на рисках, он направляет ресурсы к областям, где ресурсы являются самыми необходимыми и, соответственно, руководители получают необходимые гарантии внутренних аудиторов на самом эффективном уровне;

c) более осознанный подход к задачам субъекта со стороны руководства – данный подход включает в себя мнения руководителей о задачах, системах и ассоциируемых рисках. Этот подход улучшает знания руководителей о системах внутреннего контроля и его роли в результативных операционных системах. Сосредотачивание на рисках обеспечивает не только тот факт, что система внутреннего контроля адекватно уменьшает риски, но и то, что процедуры внутреннего контроля не являются чрезмерными и не препятствуют результативному функционированию процесса;

d) эффективные системы контроля – целью системы внутреннего контроля является уменьшение рисков и, так как данный подход основан на рисках, он предоставляет руководителям гарантии в том, что система внутреннего контроля объединит цели самым результативным способом;

e) добавленная стоимость внутреннего аудита – данный подход позволяет внутренним аудиторам активно участвовать в процессе осуществления основных операционных задач субъекта.

5. Оценка рисков

Управления внутреннего аудита разрабатывают программу аудиторских миссий основываясь на оценке рисков, руководствуясь положениями НСВА.

6. Определение основных операционных задач субъекта и инструменты политики, использованные для их проведения

6.1. Первым этапом процесса, основанном на иерархическом подходе, является определение основных задач субъекта, включая операционные, финансовые и нормативные задачи. На данном этапе аудиторы ищут ответы на следующие вопросы:

a) какова цель субъекта?

b) каковы основные задачи субъекта?

6.2. Зачастую аудиторы определяют множество задач, но задачи предполагают определенную иерархию. На данном этапе аудиторы определяют основные задачи высокого уровня и обсуждают их значимость с руководством субъекта. Для определенных субъектов данные задачи определяются руководством и указываются в стратегическом плане.

6.3. Аудиторы определяют основные инструменты политики, используемые субъектом для достижения целей (инструмент политики является любым инструментом, используемым Правительством для внедрения своей политики). Например, инструментами политики являются: разработка планов операционных деятельностей, инспектирование процесса внедрения регламентов, предоставление грантов заявителям, оказание услуг обществу, внедрение инфраструктурных проектов, управление и использование публичных активов. На данном этапе аудитор определяет способ достижения цели субъектом.

7. Определение всех значимых систем

7.1. После определения задач и основных инструментов политик субъекта, посредством которых достигаются эти задачи, необходимо провести последующий анализ для определения „аудитируемых объектов” системы внутреннего контроля, которая будет рассмотрена в процессе осуществления стратегического плана.

7.2. „Аудитируемые объекты” представляют собой часть деятельности субъекта, для которой могут быть определены действительные задачи аудита и которые могут быть аудитируемы.

7.3. Аудитируемые объекты определяются путем выявления каждой системы в отдельности, которая может быть аудитируемa.

7.4. Стратегический план внутреннего аудита включает все деятельности субъекта. Таким образом, он охватывает всю систему внутреннего контроля субъекта, включая все операции, ресурсы, персонал, услуги и ответственность перед другими органами.

7.5. Определение аудитируемых объектов является ключевым элементом процесса оценки рисков. Целью выявления аудитируемых объектов является определение аудитируемых систем, которые включают задачи субъекта, деятельности и ассоциируемые риски. Внутренние аудиторы проводят анализ каждой системы на период стратегического плана с целью переоценки результативности выполнения субъектом одной или нескольких запланированных ранее задач.

7.6. Важно определить область покрытия аудиторской миссии на основе межфункционального восприятия субъекта – то есть аудиты „по горизонтали” на базе всего операционного процесса. К примеру, системы бухгалтерского учета или операционного менеджмента одного субъекта могут обладать критическими рисками для определенных процедур и, таким образом, эти системы должны быть исследованы по горизонтали.

7.7. Области работы по системам или субсистемам определяются и посредством консультаций с руководством субъекта. В дискуссиях с руководством уточняется, какие новые системы вводятся и какие находятся на начальном этапе развития.

7.8. Для определения аудитируемых систем используются следующие источники информации:

a) информация, предоставленная руководством, а именно подробное представление задач и целей субъекта;

b) пособия с указанием предоставляемых субъектом услуг;

c) органиграммы;

d) годовые отчеты и показатели результатов, установленных для субъекта;

e) общий операционный план деятельности субъекта и планы каждого подразделения в частности;

f) планы развития информационных технологий, других элементов инфраструктуры и зданий;

g) бюджеты;

h) отчеты и заключения;

i) внешний аудит и аудит по консультированию, инспекции и различные проверки;

j) существующие операционные и стратегические планы аудита;

k) информации (протоколы внутренних заседаний, коллегиальных органов).

8. Группировка систем для аудитирования

8.1. Системы для аудитирования разделяются на следующие группы:

a) корпоративные системы – к примеру, планирование общих деятельностей;

b) финансовые системы – к примеру, выплата грантов;

c) системы поддержки – к примеру, набор и продвижение персонала;

d) операционные системы – к примеру, выделение грантов, управление процессом зачисления и сдачи экзаменов студентами и т.д.

8.2. Понимание взаимодействия систем является необходимой частью процесса планирования для предоставления гарантий и влияет на способ определения систем.

8.3. Разделение систем по категориям осуществляется по следующим причинам:

a) разделение систем по категориям позволяет формулировать выводы о ряде систем, ответственность за которые несет вышестоящее руководство (это характерно для слабых сторон общей среды контроля, выявленных некоторыми руководителями);

b) констатации из определенной области деятельности используются в других областях (к примеру, неадекватная процедура внутреннего контроля операционной системы указывает на существование неадекватного внутреннего контроля и в других операционных системах).

9. Запрос мнений высшего руководства

Необходимо запрашивать мнение высшего руководства о значимости выявленных систем, о существующих процедурах внутреннего контроля и общей среде контроля. Обсуждения с высшим руководством проводятся открыто и основываются на:

a) разъяснения основных задач субъекта и роли каждого подразделения в процессе выполнения задач;

b) выявление основных рисков, встречающихся в процессе выполнения задач субъекта и его подразделений;

c) результаты деятельности внутреннего и внешнего аудита, проведенных за последний год;

d) любая область, в которой руководители не уверены во внутреннем контроле или в результативности подразделений, или наиважнейшие области, для которых учреждение желает получить гарантии и которые должны быть проаудитированы.

10. Классификация систем на основе существенности и рисков

10.1. После определения аудитируемых объектов, устанавливается их значимость для задач аудита.

10.2. Анализ рисков позволяет внутренним аудиторам оценивать уязвимость определенной системы или группы систем. Данное обстоятельство основывается, в большей степени, на субъективных суждениях, но могут использоваться различные техники для проведения более систематичного и объективного анализа. Использование таких техник подтверждает аудиторские суждения о значимости и частоте проведения аудитов и способствует выявлению рисков в самых проблематичных областях, которые не были определены другими способами.

10.3. Все стратегии оценки рисков полностью документируются.

10.4. Сложность выбранных техник аудитором зависит от заявленного уровня достоверности. Объем исследований зависит от стоимости и степени сложности процесса сбора данных для оценки системы.

10.5. Руководители управлений внутреннего аудита разрабатывают методы оценки рисков на основе стоимости операций, уровня внутреннего контроля, предыдущих констатаций аудита и т.д. Любой подход более или менее субъективен. Поэтому, внутренний аудитор обращает внимание высшего руководства на тот факт, что анализ рисков проводится на основе профессиональных суждений.

10.6. Пример классификации систем представлен в пункте 16.1 из МНВВАПС 3.

10.7. В основном публичные учреждения сталкиваются со следующими рисками:

a) невозможность выполнять установленные для операций или программ задачи и цели;

b) невыполнение операционных должностных обязанностей и полномочий;

c) невыполнение требований нормативных актов;

d) неправильные решения, принятые на основе неточной, неполной, недостоверной управленческой информации;

e) неправильный и недостаточный бухгалтерский учет, неполные и ошибочные финансовые отчеты, финансовые потери;

f) мошенничества, коррупция, использование активов не по целевому назначению, расточительство и потеря активов;

g) неудовлетворение граждан;

h) негативная реклама и нанесение вреда репутации субъекта;

i) неправильное управление персоналом;

j) невозможность адекватной защиты персонала и клиентов;

k) приобретение и использование ресурсов неэкономично, нерезультативно и неэффективно.

10.8. Внутренние аудиторы анализируют все возможные факторы риска и решают, какие из них будут применяться к аудитированному учреждению. Целью данного анализа является разработка или отбор определенного количества факторов, для которых легко собирать и оценивать необходимые данные.

11. Разработка стратегического плана

11.1. Определение периода стратегического плана

11.1.1. Оптимальный период стратегического плана внутреннего аудита три года. Это представляет собой разумный баланс между будущим периодом, для которого предусматриваются разумным способом обстоятельства деятельности субъекта и необходимость оценивать все значимые системы для действительного периода времени.

11.1.2. Руководители управлений внутреннего аудита выбирают более продолжительный период для стратегических планов в случае, если данное решение подтверждается обстоятельствами субъекта.

11.2. Определение частоты проведения аудиторских миссий

11.2.1. Частота проведения аудиторских миссий определяется на основе профессиональных суждений. Представленный пример в рисунке 5 ссылается на трехгодовой стратегический план.

Рисунок 5. Примерная модель стратегического плана на 3 года

11.2.2. Стратегический план предусматривает более частое проведение аудитов систем с наиболее высокими рисками для подтверждения того факта, что над этими наиважнейшими системами проводится эффективный и постоянный контроль.

11.2.3. В процессе проведения первой аудиторской миссии выявляются подробные процедуры внутреннего контроля, которым уделяется особое внимание. На протяжении следующих аудиторских миссий или промежуточных проверок данные процедуры внутреннего контроля продолжают тестироваться после подтверждения неизменности задач системы, задач контроля и внутреннего контроля. Это осуществляется с помощью полноценной проверки или неофициальной системы мониторинга.

11.2.4. Системы со средними рисками нуждаются в менее частых аудиторских миссиях, потому что, даже если они не аудитируемы в определенном году, подверженность рискам будет сравнительно меньшей. На протяжении 2-3 лет аудитор основывается на результатах предыдущих аудиторских миссий с условием, что последующие собранные данные и информации подтвердят наличие незначительных изменений.

11.2.5. В случае систем с незначительными рисками аудитируются более продолжительные циклы, может быть три года, каждый проведенный аудит предоставляя небольшую часть дополнительных гарантий. Периодическое исследование систем с незначительными рисками предоставляет руководству гарантии того, что подверженность рискам во времени не изменилась.

12. Оценка потребностей в ресурсах

12.1. Оценка потребностей в ресурсах

12.1.1. В целях выполнения стратегического плана, руководитель управления внутреннего аудита определяет потребность в ресурсах, руководствуясь положениями НСВА.

12.1.2. На следующем этапе процесса, после определения частоты проведения аудиторских миссий, определяются ресурсы, необходимые для осуществления стратегического плана. Ресурсы бывают двух видов:

a) прямые расходы для проведения аудиторских миссий;

b) косвенные расходы (накладные расходы) для деятельности внутреннего аудита.

12.2. Расчет ресурсов, необходимых для проведения каждой проверки (прямые расходы)

12.2.1. Затраты, необходимые для исследования каждой системы, зависят от размера и сложности деятельности субъекта, а также и данной системы. Необходимые ресурсы для внутреннего аудита рассчитываются, учитывая область деятельностей, которые следует осуществлять и целый ряд действий, необходимых для завершения аудита, включая все этапы аудиторского процесса и их прямой мониторинг.

12.2.2. Необходимо обеспечить разумное соотношение между стоимостью аудиторской миссии и полученной в результате ее проведения пользой. Польза включает в себя рекомендации по улучшению аудитируемой системы и предоставление гарантий соответствия, эффективности и надежности системы внутреннего контроля.

12.2.3. Внутренние аудиторы нуждаются в достаточном времени для соответствующего понимания аудитируемой системы и для разработки практических рекомендаций для улучшения системы.

12.2.4. Для осуществления задач аудита, в целях обеспечения результативности собственной деятельности, внутренние аудиторы стремятся к уменьшению затрат каждой аудиторской миссии.

12.2.5. Руководители управлений внутреннего аудита не устанавливают определенный бюджет для каждой аудиторской миссии, но учитывают объем необходимой работы и сложность аудита.

12.3. Расчет косвенных расходов (накладных расходов) деятельности внутреннего аудита

12.3.1. Финансовые ресурсы для общего планирования аудита и эффективного управления внутреннего аудита включают ресурсы:

a) разработку и актуализацию стратегического плана;

b) разработку годовой программы деятельности управления внутреннего аудита и согласование графика аудиторских визитов;

c) встречи с руководством для обсуждения прогрессов, реализованных в процессе внедрения стратегического и годового планов;

d) встречи и дискуссии с внешними аудиторами;

e) составление годовых отчетов и прочих периодичных отчетов, запрашиваемых УГСГВФК при Министерстве финансов.

12.3.2. Необходимо предусматривать финансовые средства для деятельности, не касающейся непосредственно проведения аудиторских миссий, как например:

a) обучение сотрудников;

b) деятельность, связанная с кадровыми ресурсами – интервью, оценки и т.д.;

c) управление субъектом, встречи на уровне подразделений и т.д.;

d) больничные, отпуска и т.д.

12.3.3. Прямая аудиторская деятельность для внутреннего аудитора не превысит 175 рабочих дней в году, а в планах не будет безосновательно предусматриваться более высокий уровень прямой аудиторской деятельности.

12.4. Равновесие между заявленными гарантиями и располагаемыми ресурсами

12.4.1. Внутренние аудиторы не предоставляют полных гарантий о том, что все высокие риски, с которыми сталкивается учреждение, будут соответствующе проверены существующими системами. Уровень предоставляемых аудитором гарантий зависит от уровня и качества располагаемых ресурсов. Это обуславливается тем, что ресурсы ограничены и не покрывают потребности субъекта.

12.4.2. Дискуссии, которые определяют уровень гарантий согласно располагаемым ресурсам, инициируются внутренним аудитором. После чего, на основе проведения анализа, руководство решает предоставить ли наибольший или наименьший объем ресурсов. Такие дискуссии с руководством основываются на стратегическом плане и могут быть оформлены в письменной форме.

12.4.3. При разработке стратегического аудиторского плана будут учитываться и следующие факторы:

a) разумное соотношение между периодичностью аудитирования систем с высоким уровнем риска и систем со средним и низким уровнем риска;

b) срок, необходимый для использования компетентных в определенной области специалистов, к примеру, аудиторы информационных технологий;

c) помещения учреждения, расположенные в различных местах;

d) местоположение аудитируемых структур;

e) срок, необходимый для планирования аудита, разработки годового плана деятельности внутреннего аудита и т.д.

13. Документирование и изложение стратегического плана

13.1. Планы деятельности аудита

Руководитель управления внутреннего аудита представляет менеджеру субъекта и УГСГВФК при Министерстве финансов информацию о годовых планах деятельности внутреннего аудита и необходимых ресурсах, руководствуясь положениями НСВА.

13.2. Составление стратегического плана

13.2.1. Стратегический план, будучи результатом процесса стратегического планирования, содержит краткое резюме основных решений по планированию.

13.2.2. Стратегический план, будучи документом и для руководства субъекта, должен быть кратким и избегать использования аудиторской терминологии, которая могла бы ввести в заблуждение пользователей.

13.2.3. Стратегический план составляется таким образом, чтобы содержать следующие аспекты:

a) определение основных задач субъекта и основных инструментов политик, с помощью которых будут выполнены данные задачи;

b) определение высоких рисков, которые могут препятствовать выполнению первостепенных задач;

c) представление метода определения аудитируемых объектов и метода группирования индивидуальных систем для аудита;

d) определение всех факторов, которые могут негативно повлиять в будущем;

e) пояснение способа оценки рисков и классификации систем и т.д.;

f) представление частоты проведения аудита систем с повышенным, средним и пониженным уровнем рисков;

g) определение необходимых и располагаемых ресурсов для выполнения стратегического плана, представляя последствия недостатка ресурсов в случае его возникновения;

h) представление проекта годового плана деятельности внутреннего аудита для первого года стратегического плана;

i) предоставление общей информации о качестве и эффективности располагаемых аудиторских ресурсов, а также о необходимости обучения персонала;

j) предусмотрения методов введения дополнительных аудиторских миссий и способов их включения в годовой план деятельности внутреннего аудита;

k) предоставление информации о соблюдении управлением внутреннего аудита нормативной базы, регламентируемой Министерством финансов, в том числе и условия отчетности.

13.2.4. Стратегический план предоставляет описание годового плана деятельности внутреннего аудита, который позволяет получать гарантии от каждого аудита. Если все высокие риски для задач субъекта анализируются на стратегическом уровне, легко решать какие именно системы будут аудитированы и как часто.

13.2.5. Целью стратегического плана не является ежегодный детальный подход ко всем аспектам внутреннего контроля, а достижение достаточного покрытия основных областей, чтобы предоставить возможность создания общего мнения.

13.3. Изложение стратегического плана

13.3.1. Стратегический план представляется руководству субъекта для рассмотрения и утверждения. В случае необходимости стратегический план обсуждается с руководством в процессе его утверждения.

13.3.2. После утверждения одна копия стратегического плана отправляется УГСГВФК при Министерстве финансов.

13.3.3. Одна копия стратегического плана предоставляется всем сотрудникам управления внутреннего аудита.

13.3.4. Руководители управлений внутреннего аудита рассматривают возможность предоставления стратегического плана всем сотрудникам субъекта (к примеру, посредством web-страницы учреждения).

13.4. Ежегодный пересмотр стратегического плана

13.4.1. Планирование представляет собой динамический процесс. Появление новых систем, более актуальной информации, а также других обстоятельств, которые влияют на деятельность субъекта, порождает необходимость переоценки потребностей аудита. По этой причине, как оценка потребностей аудита, так и стратегический план аудита ежегодно пересматриваются. План полностью переоценивается в конце трехгодичного цикла.

13.4.2. В процессе пересмотра стратегического плана аудита руководитель управления внутреннего аудита анализирует:

a) изменения в процессе деятельности, в задачах или внутренней и внешней среде субъекта. Это может повлиять на риски, с которыми сталкивается субъект в процессе выполнения задач, а также на риски каждой аудитируемой системы;

b) результаты миссий внутреннего аудита, проведенных в предыдущем году, могут определить необходимость рассмотрения первоначальной оценки рисков и приоритетов. Также может быть необходима переориентация усилий аудита, к примеру посредством оценки определенной системы или исследования соответствующей системы;

c) если бюджеты еще адекватны и если обеспечивают предоставление результативных услуг по внутреннему аудиту.

14. Годовой план деятельности внутреннего аудита

14.1. Годовой план деятельности внутреннего аудита включает часть стратегического плана аудита в форме аудиторских миссий, которые будут проведены в последующие 12 месяцев.

14.2. Годовой план деятельности внутреннего аудита определяет цель (название) и период каждой аудиторской миссии, а также выделяет соответствующий персонал и прочие ресурсы. План предоставляет общую информацию о названии и длительности каждой миссии внутреннего аудита руководителям субъектов.

14.3. В процессе разработки годового плана деятельности внутреннего аудита руководитель управления внутреннего аудита для получения качественного плана работы и, следовательно, который прибавит ценности учреждению, будет учитывать следующие факторы:

a) оценки из стратегического плана аудита;

b) последний годовой план в случае необходимости, учитывая основные констатации, которые указывают изменение степени подверженности рискам. Уменьшение степени подверженности к рискам порождает необходимость перенести определенные аудиты, а увеличение степени подверженности рискам способствует планированию дополнительных аудиторских миссий с целью оценки специфичных областей или отслеживания внедрения планов действий;

c) организационные ограничения, такие как изменение организационной структуры, внедрение информационных систем, периоды с большими объемами работ, периоды отпусков;

d) резервирование необходимого запаса времени с целью включить внеплановые действия и избегать частых изменений в годовом плане деятельности внутреннего аудита.

14.4. Разработка годового плана деятельности внутреннего аудита предполагает следующие действия:

a) выделение персонала и прочих ресурсов для полного периода планирования. Это включает определение известных отсутствий персонала, предусмотренных изменений в сфере кадровых ресурсов и прочие обязательства;

b) выбор адекватных аудиторских миссий из стратегического плана в рамках располагаемых ресурсов;

c) определение количества дней, необходимых для проведения каждой аудиторской миссии;

d) планирование аудиторских миссий по неделям на протяжении года с целью обеспечить отсутствие несостоятельности, к примеру с целью обеспечения результативного сотрудничества с внешним аудитом;

e) проведение анализа периодов, предусмотренных для проведения определенных аудиторских миссий;

f) сравнение фактических качественных характеристик с плановыми, а также, в случае необходимости, пересмотр годового плана деятельности внутреннего аудита.

14.5. Руководитель управления внутреннего аудита анализирует сильные и слабые стороны располагаемого персонала и планирует необходимость в финансовых средствах для развития и обучения персонала.

15. Незапланированные деятельности

15.1. Необходимость изменения годового плана деятельности внутреннего аудита, а также стратегического плана возникает по различным причинам, как например:

a) реорганизация субъекта;

b) изменение приоритетов;

c) мнение руководства об уровне приоритетов определенных процессов;

d) выявление мошенничества или весомых недостатков, определяя, таким образом, более высокие риски определенной области;

e) эволюция или изменение рисков;

f) запрос министра об аудитировании определенных субъектов ранее, чем это запланировано в стратегическом плане.

15.2. Руководители управлений внутреннего аудита поддерживают баланс между принятием таких запросов и необходимостью следовать годовому плану деятельности внутреннего аудита с целью обеспечения адекватного уровня гарантий в связи с основными выявленными рисками. Таким образом, с руководством субъекта обсуждаются пользы, полученные при одобрении запроса и влияние на годовой план деятельности внутреннего аудита. Результаты данных обсуждений документируются.

15.3. В случае, если руководитель управления внутреннего аудита одобряет проведение аудиторской миссии, не указанной в годовом плане деятельности внутреннего аудита, деятельности из плана планируются заново и пересмотренный рабочий план представляется руководству для утверждения.

15.4. Годовой план деятельности внутреннего аудита обновляется не более чем раз в квартал.

15.5. Руководители управлений внутреннего аудита планируют объем ресурсов, предназначенных для незапланированных или дополнительных действий, исходя из данных предыдущих периодов.

16. Дополнительные инструкции к МНВВАПС 3

16.1. Общие факторы, используемые в процессе оценки рисков

В процессе оценки рисков используются факторы, изображенные в рисунке 6.

Рисунок 6. Общие факторы, используемые в процессе оценки рисков

16.2. Возможная методология оценки рисков

16.2.1. Для планирования деятельностей внутреннего аудита может использоваться следующий пример методологии оценки рисков.

16.2.2. При оценке рисков применяются 4 фактора:

a) существенность (включая абсолютные уровни существенности, а также суммы финансовых ресурсов, которые проходят через систему);

b) среда контроля/уязвимость;

c) чувствительность;

d) заинтересованность руководства.

16.2.3. Каждому фактору риска присваивается определенная оценка от 1 до 5. В таблице 1 разъясняется способ присвоения оценки рисков.

16.2.4. Также, каждому фактору риска присваивается определенное процентное соотношение, используя суждение относительной значимости каждого фактора. Эти процентные соотношения варьируют в зависимости от вида учреждения. Далее представляем один пример процентных соотношений, которые могут быть применены.

16.2.5. Оценка и процентное соотношение комбинированы в формуле, которая может быть использована для расчета индекса риска. К примеру:

Индекс риска = (A × 3) + (B × 2) + (C × 2) + (D × 4)

Данная формула применяется с целью расчета индекса риска для каждой системы. После этого системы классифицируются в системы с высокими, средними и низкими рисками на основании следующей матрицы:

16.2.6. Данная система может быть легко изменена или может использоваться для большего количества факторов риска. В случае большего количества факторов риска необходимо использовать другую оценку для категорий со средними и низкими рисками.

16.2.7. Результаты всех систем определения оценки рисков представляются целыми числами. Важно учитывать тот факт, что множество факторов риска определяется интуитивно и не основывается на абсолютных значениях. Основным исключением является существенность – данному фактору всегда предоставляется высокое процентное соотношение.

16.3. Простой подход к процессу оценки рисков для новых управлений внутреннего аудита

16.3.1. На начальном этапе управления внутреннего аудита могут проводить простой способ оценки рисков путем обсуждений с руководством субъекта, где анализируются и классифицируются основные риски и системы, которые исследуются внутренними аудиторами в первую очередь.

16.3.2. Самые значимые системы, которые должны быть обследованы, будут очевидны, если в прошлом не проводилось ни одной аудиторской миссии и для новых управлений внутреннего аудита будет более разумно начать деятельность, а не планировать ее.

V. ПЛАНИРОВАНИЕ МИССИЙ ВНУТРЕННЕГО

АУДИТА – МНВВАПС 4

1. Введение

1.1. В МНВВАПС 3 анализируется процесс разработки стратегического плана для управления внутреннего аудита и годовой план деятельности внутреннего аудита, который следует из многолетней программы аудиторских миссий, с целью устранения основных операционных рисков аудитируемого учреждения. На данном этапе определяется основной характер аудиторской миссии и ее название.

1.2. МНВВАПС 4 анализирует подробную деятельность по планированию, необходимую для определения основных задач аудита, которые будут реализованы в процессе проведения миссии, и метод их тестирования согласно рабочей программе аудиторской миссии.

1.3. Внутренние аудиторы планируют аудиторскую миссию согласно положениями НСВА.

2. Основные этапы планирования миссий внутреннего аудита

2.1. В рисунке 7 представлены 4 основных этапа процесса планирования успешной аудиторской миссии.

Рисунок 7. Этапы планирования миссии внутреннего аудита

2.2. Как для миссий по предоставлению гарантий, так и для миссий по консультированию, основные этапы процесса планирования одинаковы. Миссии по предоставлению гарантий будут более детально сосредоточены на оценке внутреннего контроля, который также будет анализироваться и в процессе проведения миссий по консультированию.

2.3. Необходимая для предварительного планирования деятельность продолжается до заседания по открытию и после его окончания. Для относительно небольших миссий возможно соглашение о составлении протокола по открытию заседания во время самого заседания. До организации заседания по открытию издается официальный приказ о проведении аудиторской миссии.

2.4. Миссии внутреннего аудита проводятся как центральной службой внутреннего аудита, так и управлениями внутреннего аудита в составе публичных учреждений. Если это влечет за собой разные подходы и ответственности для основных действий, то это отмечается. Методологические нормы одинаково применяются для всей аудиторской деятельности.

3. Начало и подготовка аудиторской миссии

3.1. Название аудиторской миссии

3.1.1. Название аудиторской миссии определяется согласно положениям НСВА.

3.1.2. Название аудиторской миссии кратко и ясно описывает общую область применения аудита и основные задачи аудиторской миссии, а также отражает согласие, к которому пришло руководство учреждения и ответственные за проведение аудиторской миссии лица.

3.1.3. Название аудиторской миссии определяется во время разработки годового плана деятельности внутреннего аудита. Руководитель аудиторской группы анализирует соответствие и последовательность в названии и, в случае необходимости, советует руководителям, ответственным за деятельность внутреннего аудита, рекомендации по изменению названия миссии.

3.1.4. Название миссии внутреннего аудита определяется одним предложением.

3.2. Члены группы внутреннего аудита

3.2.1. Ресурсы, выделенные для проведения аудиторской миссии, устанавливаются согласно положениям НСВА.

3.2.2. Руководитель управления внутреннего аудита определяет ресурсы, необходимые для выполнения задач аудиторской миссии. Руководитель включает как расходы по персоналу, так и другие расходы, необходимые для проведения аудита (например, транспортные расходы).

3.2.3. В процессе определения необходимых ресурсов для проведения аудиторской миссии руководитель управления внутреннего аудита:

a) анализирует знания и компетентности, необходимые для проведения аудиторской миссии;

b) определяет как количество аудиторов, так и уровень опытности членов группы, принимая во внимание опыт руководителя аудиторской группы;

c) назначает руководителя аудиторской группы. Для проведения аудиторских миссий руководитель группы должен обладать достаточным авторитетом, навыками и руководящими способностями, а также легитимностью (сертификат внутреннего аудитора, знания в аудитируемой области и т.д.);

d) привлекает внешние ресурсы в случае необходимости дополнительных знаний и компетентностей;

e) определяет необходимую достаточность расходов, за исключением расходов по персоналу, для проведения аудиторской миссии.

3.2.4. В организационном контексте Республики Молдова по внутреннему аудиту возможны три различные ситуации. Данные ситуации и их последствия на формирование аудиторской группы представлены в таблице 2.

3.3. Приказ о проведении аудиторской миссии

В целях проведения аудиторской миссии издается приказ о проведении аудиторской миссии, который предоставляет официальное полномочие для проведения аудита. Данный приказ содержит следующие аспекты:

a) уточняет область применения аудита названием миссии;

b) указывает место проведения аудита;

c) предоставляет информации о составе аудиторской группы, фамилии аудиторов, а также назначенного руководителя аудиторской группы;

d) предоставляет краткие информации об уровне отчетности в процессе проведения аудиторской миссии, включая назначение ответственного лица, которому аудиторская группа будет докладывать о профессиональных и технических аспектах;

e) уточняет конкретные сроки представления предварительной и окончательной версии отчета аудита;

f) уточняет роли и ответственности аудиторов и руководства СФКР в процессе проведения миссии.

3.4. Подготовка и подписание приказа о проведении аудиторской миссии

Мероприятия по подготовке и подписанию приказа о проведении миссии внутреннего аудита варьируют в зависимости от того, является ли миссия внутреннего аудита децентрализованной, централизованной или совместной. Данные аспекты представлены в таблице 3.

4. Предварительное планирование миссии внутреннего аудита

4.1. Предварительное планирование аудиторской миссии

4.1.1. В процессе планирования миссии внутреннего аудита внутренние аудиторы будут учитывать аспекты, отраженные в НСВА.

4.1.2. Предварительное планирование миссии внутреннего аудита состоит из сбора информаций об аудитируемых деятельностях, без проведения их подробной проверки. Этап предварительного планирования предоставляет группе внутреннего аудита возможность получить адекватные сведения об аудитируемой области, выявить основные системы и процессы и провести предварительную оценку рисков.

4.1.3. Цель миссии внутреннего аудита варьируется в зависимости от вида аудиторской миссии и касается следующих аспектов:

a) получение наибольшего количества сведений об аудитируемой области;

b) определение значимых областей, которые нуждаются в особом внимании в процессе проведения аудиторской миссии;

c) определение существующих процедур внутреннего контроля;

d) получение необходимых информаций, которые будут способствовать проведению аудиторской миссии;

e) установление факта, если аудиторская миссия все еще уместна.

4.1.4. Основной результат предварительного планирования аудиторской миссии состоит из подтверждения области применения аудиторской миссии (названия) и ее осуществимости.

4.2. Сбор информаций и данных

Руководитель аудиторской группы принимает управление деятельностью по предварительному планированию. Техники, которые следует использовать, и источники информации, которые будут консультированы, представлены в таблице 4.

4.3. Анализ информаций и данных

4.3.1. В некоторых случаях в процессе аудитирования публичных учреждений и комплексных процессов аудитор перегружен информацией, а в других случаях аудитор обладает недостаточной письменной информацией о субъекте прежде чем начать аудиторскую миссию и организовать заседание по открытию.

4.3.2. Независимо от объема собранных материалов, существенность и риски являются ключевыми понятиями, применяемыми для определения аспектов, которые будут рассматриваться на заседании по открытию, а именно:

a) основные процессы исследования и область их применения;

b) значимые риски операционных задач;

c) основные процедуры внутреннего контроля, которые должны существовать для уменьшения значимых рисков.

5. Подготовка к заседанию по открытию

5.1. Предварительная подготовка к заседанию по открытию состоит из выявлений проблем, которые будут обсуждены и, в дальнейшем, согласованы в рамках заседания с персоналом аудитируемого субъекта.

5.2. До проведения заседания по открытию аудиторы отправляют аудитируемому учреждению уведомительное письмо для уточнения даты и времени проведения заседания по открытию с целью избежания возможных недоразумений, а также кратко проинформировать учреждение о задачах заседания.

5.3. К уведомительному письму прилагается программа заседания по открытию, которая отражает основные темы беседы заседания.

6. Заседание по открытию и протокол заседания по открытию

6.1. Цель заседания по открытию

6.1.1. Целью заседания по открытию является начало аудиторской миссии, разъяснение метода проведения миссии, согласование основных интервьюированных лиц и графика аудита. Для успешного проведения заседания по открытию необходимы предварительная подготовка и планирование.

6.1.2. По результатам заседания по открытию аудиторы составляют протокол заседания по открытию.

6.2. Цель и содержание протокола заседания по открытию

6.2.1. Целью протокола заседания по открытию является ясное описание аспектов аудита.

6.2.2. Протокол заседания по открытию представляет официальное заявление субъектов, обсужденных и согласованных с персоналом аудитируемого учреждения во время заседаний по открытию.

6.2.3. Протокол заседания по открытию включает:

a) область применения аудита (название и другие необходимые пояснения);

b) операционные задачи аудитируемой системы;

c) основные риски, выявленные во время заседаний по открытию;

d) задачи аудита;

e) основные деятельности аудита и используемые аудиторские методы;

f) сроки, установленные для представления предварительной и окончательной версии отчета аудита;

g) контактные лица.

6.2.4. Протокол заседания по открытию утверждается руководителем управления внутреннего аудита и отправляется аудитированному учреждению.

6.2.5. Элементы протокола заседания по открытию рассматриваются в дальнейшем аудиторами, в процессе реализации аудиторской миссии.

6.3. Область применения аудиторской миссии

6.3.1. Область применения аудиторской миссии определяется согласно положениям НСВА.

6.3.2. Область применения аудиторской миссии отражается в названии миссии и устанавливается в процессе годового и стратегического планирования.

6.3.3. Целью заседания по открытию является разъяснение метода проведения аудиторской миссии и, в случае необходимости, установление точных лимитов деятельностей, которые следует проводить во время аудита. Это является методом предотвращения разногласий в конце аудиторской миссии.

6.3.4. Область применения аудиторской миссии разъясняется ясно, к примеру:

a) исследование процесса “X”, проведенного в публичном учреждении „A”;

b) исследование функционирования процесса “X” в период январь – июнь из публичных учреждений „C” и „D”;

c) исследование системы внутреннего контроля процесса из публичного учреждения „A”.

6.4. Операционные задачи аудитируемой системы

6.4.1. Целью документирования операционных задач аудитируемой системы является обеспечение отсутствия разногласий с руководством аудитируемого субъекта по задачам деятельностей учреждения или по аудитируемой системе.

6.4.2. Аудитор описывает операционные задачи аудитируемой системы, которые хорошо обдуманы, используя анализ „SMART”. Операционные задачи отражают следующие аспекты:

a) являются специфическими, то есть просто и ясно сформулированными, без возможной альтернативной неправильной интерпретации;

b) являются измеримыми, то есть необходимо знать, когда задача была достигнута;

c) являются согласованными с клиентом;

d) являются реалистичными, то есть являются достижимыми;

e) планированы во времени.

6.5. Основные выявленные риски

6.5.1. В процессе определения основных рисков внутренние аудиторы руководствуются положениями НСВА.

6.5.2. Обсуждение рисков является важной частью заседания по открытию, так как руководство аудитируемого учреждения лучше знает уровень рисков учреждения.

6.5.3. В протоколе заседания по открытию отражены основные риски аудитируемой системы /деятельности.

6.6. Задачи аудиторской миссии

6.6.1. В процессе определения задач аудиторской миссии внутренние аудиторы руководствуются положениями НСВА.

6.6.2. Аудиторы формулируют задачи аудиторской миссии, которые хорошо обдуманы, согласно анализу „SMART”.

6.6.3. Задачи аудиторской миссии согласованы с руководителем управления внутреннего аудита и утверждены аудитируемыми субъектами.

6.6.4. Аудиторские задачи формулируются, учитывая суть, специфические функции и обстоятельства аудитируемой области.

6.6.5. Аудиторы определяют задачи аудиторской миссии, отвечая на вопрос „С какой целью проводится данный аудит?”. К примеру:

a) для определения и описания операционных процессов;

b) для подтверждения соответствия операционных процессов установленным функциям и задачам;

c) для оценки влияния недостатков;

d) для определения процесса, соответствующего задаче или функции “X”;

e) для проведения оценки источников информаций;

f) для оценки качества продукта, производимого данным процессом.

6.7. Методы аудита, используемые в процессе этапа работ на объекте

6.7.1. Аудиторы представляют аудитируемым субъектам способ, согласно которому аудиторы намереваются достигать поставленные задачи аудита и излагают виды доказательств, которые будут собраны, и тесты, которые будут проведены во время аудиторской миссии.

6.7.2. В процессе этапы работ на объекте аудиторы используют следующие аудиторские методы:

a) интервью;

b) анализ документации;

c) проверка определенных расчетов или этапов;

d) сопоставление документов, информаций, баз данных, отчетов и т.д.;

e) подтверждение наличия непосредственно на объекте касающихся систем ИТ, защиты активов, охраны здоровья и безопасности и т.д.;

f) анализ автоматизированных систем (информационных программ).

6.7.3. Обсуждение аудиторских методов, которые будут использованы аудиторами во время миссии, является важным элементом по двум следующим причинам:

a) для предотвращения последующих утверждений учреждения о недостатке собранных доказательств для достижения задач аудита;

b) для минимизации расходов по проведению аудиторской миссии. К примеру, персонал субъекта использует определенное время для предоставления данных информации аудиторам, отвечая на аудиторские запросы и участвуя в интервью. Предварительное информирование об объеме работ и дискуссии с персоналом аудитируемого субъекта на этапе планирования предотвратят возможные недопонимания и жалобы со стороны сотрудников субъекта, вовлеченных в процесс, в контексте запроса аудиторов.

6.8. Контактные лица/рабочая программа для аудиторской миссии

6.8.1. Раздел „контактные лица” из протокола заседания по открытию заполняется во время заседания открытия, когда руководитель аудитируемого субъекта указывает соответствующий персонал для связи во время проведения аудиторской миссии. Руководитель субъекта назначает для проведения аудиторской миссии контактное лицо между аудитируемым субъектом и аудиторами – лицо, которое будет организовывать встречи, будет предоставлять доступ к компьютеризованным системам и т.д. На данном этапе аудиторы составляют график проведения интервью.

6.8.2. Финальным аспектом, который должен учитываться на заседании по открытию, является соглашение между вовлеченными сторонами в процессе аудита об определенной рабочей программе аудиторской миссии и о сроках представления предварительной версии отчета аудита.

7. Рабочая программа аудиторской миссии

7.1. Положения НСВА

Внутренние аудиторы разрабатывают рабочую программу аудиторской миссии, руководствуясь положениями НСВА.

7.2. Цель рабочей программы аудиторской миссии

7.2.1. Целью рабочей программы аудиторской миссии является предоставление всем членам аудиторской группы четких указаний об их роли во время аудиторской миссии и о сроках, предоставленных аудиторам для осуществления различных элементов аудиторской деятельности.

7.2.2. Руководитель аудиторской группы подготовит рабочую программу аудиторской миссии, которая будет сопоставляться с необходимым объемом работ для выполнения поставленных задач, с располагаемыми ресурсами и сроками, установленными руководителем управления внутреннего аудита для представления предварительной и окончательной версий отчета аудита.

7.3. Содержание рабочей программы аудиторской миссии

7.3.1. Рабочая программа аудиторской миссии содержит:

a) название аудиторской миссии;

b) лица, которые разработали и утвердили программу;

c) время начала и окончания аудиторской миссии;

d) основные действия, необходимые для достижения аудиторских задач, которые сгруппированы соответствующе в виде основных этапов аудиторской миссии – планирование, работа на объекте, отчетность и управление;

e) запланированные сроки начала и окончания каждой деятельности;

f) количество дней, выделенных для каждого члена аудиторской группы, включая руководителя группы, в отдельности для каждого вида деятельности;

g) общее количество дней, выделенных аудиторам для каждого вида деятельности;

h) общее количество дней, выделенных аудиторам для всей миссии;

i) ссылки на подробные программы тестирования и другие рабочие документы, которые обобщают всю деятельность. К примеру, выделение обязанностей членам группы по документации /оценке системы внутреннего контроля.

7.3.2. Рабочая программа аудиторской миссии, в случае необходимости, корректируется во время проведения работ на объекте тогда, когда аудиторы получают дополнительную информацию, достаточную для более детального планирования деятельности. К примеру, необходимую информацию для выполнения программы тестирования.

7.4. Утверждение и актуализация рабочей программы аудиторской миссии

7.4.1. Рабочая программа аудиторской миссии пересматривается и утверждается руководителем управления внутреннего аудита до начала работ на объекте для обеспечения ее соответствия с годовым планом деятельности внутреннего аудита и достаточности выделенных ресурсов для реализации задач аудиторской миссии.

7.4.2. Рабочая программа аудиторской миссии актуализируется в случае, если на протяжении миссии происходят значительные изменения в выделении ресурсов /планировании деятельности или окончательных результатов.

8. Дополнительные инструкции к МНВВАПС 4

8.1. Составление программы заседания по открытию и определение роли участников

8.1.1. Аудиторская группа, которая участвует в заседании, определяет:

a) руководителя заседания – лицо, которое начинает заседание, ведет и определяет рабочий темп заседания;

b) лицо, ответственное за технические детали – возможно, руководитель аудиторской группы или аудитор.

8.1.2. Важно, чтобы эти две роли, описанные в пункте 8.1.1, выполнялись двумя различными лицами. В большинстве случаев руководитель аудиторской группы ведет заседание, а другой аудитор выполняет вторую роль. Если, к примеру, руководитель управления внутреннего аудита участвует в заседании по открытию, то он будет руководителем заседания, а руководитель аудиторской группы будет выполнять вторую роль.

8.1.3. Руководитель заседания излагает программу заседания по открытию согласно следующей модели:

a) благодарность аудитируемому субъекту за участие в заседании и предоставленное время;

b) представляет цели заседания;

c) представляет название аудита и краткое разъяснение точки зрения аудиторов по аудитируемым операциям субъекта;

d) предоставление достаточного периода времени аудитируемому субъекту для возникших вопросов перед переходом к временному планированию аудита.

8.1.4. Лицо, ответственное за технические детали, предоставит техническое описание методики проведения аудита и согласует график работы. График работы всегда должен согласовываться с руководителем аудиторской группы, поскольку он несет ответственность за окончание аудиторской миссии.

8.1.5. График работы составляется при помощи вопроса „Кто являются ключевыми лицами аудитируемых областей?”. После чего аудиторы получат ответ на вопрос „Когда?” для согласования с аудитируемым субъектом.

8.1.6. Важно акцентировать основной принцип, согласно которому аудитируемый субъект не может изменить название аудита во время заседания по открытию. Название аудиторской миссии определяется аудиторами.

8.1.7. Процесс подготовки протокола заседания по открытию и его осуществление представлены в рисунке 8.

Рисунок 8. Процесс подготовки протокола заседания по открытию

и осуществления заседания по открытию

9. Образцы формуляров

9.1. Образец приказа о проведении аудиторской миссии – для децентрализованного управления внутреннего аудита и СФКР

9.2. Образец приказа о проведении аудиторской миссии для совместного аудита

9.3. Образец формуляра протокола заседания по открытию

9.4. Пример рабочей программы аудиторской миссии

9.4.1. Рабочая программа аудиторской миссии отражает задачи аудита и основные деятельности, необходимые для их выполнения. Данные деятельности представлены достаточно подробно, чтобы назначенный для проведения аудиторской миссии персонал точно знал свои обязанности (смотри рисунок 9).

9.4.2. Все деятельности в миссии внутреннего аудита группируются в четыре основных элемента:

a) планирование;

b) работа на объекте;

c) составление отчета аудита;

d) управление и надзор.

9.4.3. Деятельности, перечисленные в пункте 9.4.2, помогают руководителю мониторизировать аудит.

9.4.4. При подготовке рабочей программы аудиторской миссии руководитель группы учитывает определение общего количества дней для аудиторской миссии согласно годовому плану деятельности внутреннего аудита. Важно, чтобы в рабочем плане аудиторской миссии реально оценивались ресурсы, необходимые для окончания миссии.

9.4.5. При утверждении программы любые весомые различия между запрашиваемыми и необходимыми ресурсами в годовом плане деятельности внутреннего аудита и рабочей программе аудиторской миссии будут решаться руководителем управления внутреннего аудита решением внесения исправлений в предложенные аудиторские деятельности или изменения объема выделенных ресурсов для аудиторской миссии.

9.4.6. Ориентировочными показателями для четырех основных элементов аудиторской миссии будут:

a) планирование – составляет 30% объема работ;

b) работа на объекте – составляет 50% объема работ;

c) составление отчета аудита – составляет 10% объема работ;

d) управление – составляет 10% объема работ.

VI. РАБОТА НА ОБЪЕКТЕ: ДОКАЗАТЕЛЬСТВА АУДИТА

И ТЕСТИРОВАНИЕ – МНВВАПС 5

1. Введение

1.1. Сбор и последующий анализ достаточной, достоверной, соответствующей и нужной информации, относящейся к задачам аудиторской миссии (доказательства аудита), является основной характеристикой, которая отличает аудиторское исследование от любого другого вида управленческих исследований.

1.2. Все деятельности, осуществляемые на объекте в процессе проведения аудиторской миссии, состоят из тестирования одного или нескольких утверждений, которые вытекают из задач аудиторской миссии, путем сбора доказательств аудита.

1.3. МНВВАПС 5 анализирует:

a) основные принципы сбора доказательств аудита;

b) два основных вида тестов аудита – тесты соответствия и тесты существенности;

c) выборочное тестирование как часть аудиторского тестирования;

d) сбор доказательств аудита в связи с миссиями по консультированию.

1.4. Внутренние аудиторы в процессе проведения аудиторской миссии выполняют работу на объекте, руководствуясь положениями НСВА.

2. Основные элементы деятельности внутреннего аудита, выполняемые на объекте

Этап работы на объекте в миссии внутреннего аудита включает все осуществленные действия начиная с утверждения программы тестирования миссии до составления констатаций аудита, которые будут включены в отчет аудита (смотри рисунок 10).

Рисунок 10. Основные элементы деятельности аудита, проведенного на объекте

3. Доказательства аудита

3.1. Определение доказательств аудита

3.1.1. Доказательства аудита представляют информацию, используемую аудитором с целью заключения выводов, на которых основываются констатации/мнения аудита, и включают в себя информацию по записям бухгалтерского учета, управленческим финансовым системам, а также другую информацию.

3.1.2. Доказательства аудита включают доказательства, вытекающие из процедур аудита, осуществляемых в процессе миссии, а также доказательства аудита, полученные из других источников, таких как предыдущие аудиторские миссии.

3.1.3. Аудитор получает некоторые доказательства аудита путем тестирования записей бухгалтерского учета, к примеру, путем анализа и оценки, повторного проведения последовательных процедур в процессе финансовой отчетности, посредством сопоставления информации схожих областей и применения той же информации.

3.1.4. Аудитором может использоваться и другая информация, такая как:

a) протоколы заседаний;

b) подтверждения, полученные от третьих сторон;

c) изучение инструкций и внутренних регламентов;

d) информация, полученная непосредственно аудитором такими процедурами, как исследование, наблюдение и инспекция;

e) интервью, а также другая информация, составленная аудитором или предоставленная ему.

3.1.5. На основе информации, перечисленной в пункте 3.1.4, аудитор составляет заключения путем использования логических аргументов.

3.2. Виды доказательств аудита

Доказательства собираются на каждом этапе процесса аудита и разделяются на:

a) документальные доказательства, которые включают документы, отчеты, нормативные акты, внутренние регламенты, записи, корреспонденция, контракты, накладные, электронные данные и т.д.;

b) доказательства, полученные на основе деклараций, которые включают интервью, утверждения и т.д.;

c) аналитические доказательства, которые включают выписки банковских счетов, расчеты, графики и другие виды анализа информации;

d) физические доказательства, которые включают наблюдения, фотографирование и т.д.

3.3. Характеристики доказательств аудита

Доказательства аудита имеют три различные характеристики. Доказательствами аудита являются:

Рисунок 11. Основные характеристики доказательств аудита

3.4. Достаточные и соответствующие доказательства аудита

3.4.1. Достаточность представляет меру измерения количества доказательств аудита. Доказательства должны быть фактическими и убедительными для объективного подтверждения заключений аудитора.

3.4.2. Соответствие представляет меру измерения качества доказательств аудита. Аудиторы представляют доказательства, которые логически относятся к рассматриваемой проблеме и соответствуют задачам аудиторской миссии.

3.4.3. Количество необходимых доказательств аудита зависит от категории протестированного риска (чем больше риск, тем большее количество доказательств аудита требуется) и качества этих доказательств (чем выше качество, тем меньшее количество доказательств необходимо).

3.4.4. Определенный комплект процедур аудита может предоставить соответствующие доказательства аудита для определенных констатаций, но могут не быть соответствующими для других констатаций. К примеру, проверка законности накладных предоставит доказательства того, что продукт системы является правильным (существенные доказательства), но не предоставит доказательства того, что контроль операций функционирует (доказательства соответствия).

3.4.5. Зачастую аудитор получает доказательства аудита из различных источников или разных сущностей, которые соответствуют одному утверждению. К примеру, доказательства, полученные путем исследования подписей, утвержденных документов для документирования процедур внутреннего контроля, подтверждаются доказательствами, полученными посредством интервью, проведенных с целью определения степени понимания лицами проверок, которые будут проведены в рамках контроля.

3.4.6. Доказательства аудита, полученные для определенной констатации, к примеру физическое наличие активов, не могут заменить доказательства, необходимые для другой констатации, к примеру оценка активов.

3.5. Достоверные доказательства аудита

3.5.1. Доверие доказательствам аудита подвержено воздействию их источника и сущности и зависит от индивидуальных обстоятельств, при которых доказательства были получены. Доказательства, на которых основываются констатации и заключения, получены из проверенных источников, то есть адекватных и консистентных, и не могут интерпретироваться иначе.

3.5.2. Основные правила достоверных доказательств аудита:

a) доказательства аудита являются более достоверными, если они получены из независимых источников вне субъекта;

b) доказательства аудита, полученные в рамках субъекта, наиболее достоверны, если сопутствующие процедуры внутреннего контроля, введенные субъектом, являются результативными;

c) доказательства аудита, непосредственно полученные аудитором (к примеру, наблюдение за методом применения процедуры внутреннего контроля) являются более достоверными, чем доказательства аудита, полученные косвенным способом или методом дедукции (к примеру, опросный лист о способе применения процедуры внутреннего контроля);

d) документальные доказательства аудита являются более достоверными, чем устные доказательства аудита. К примеру, запись затронутых тем во время проведения заседания является более достоверным доказательством, чем последующее устное изложение обсуждаемых проблем;

e) доказательства аудита на основе оригинальных документов являются более достоверными, чем копии или факсы.

4. Аудиторское тестирование

4.1. Аудиторское тестирование

Аудиторское тестирование представляет собой общее описание процесса сбора доказательств аудита.

4.2. Утверждения аудита

4.2.1. Весь процесс тестирования основывается на утверждениях, аудитор проводит тестирование с целью выявления доказательств ранее определенного утверждения.

4.2.2. Основные утверждения аудита для финансовых операций:

a) законность – финансовые операции соответствуют законодательной базе, которая их регламентируют (законы, регламенты и правила);

b) полнота – включены все финансовые операции, которые должны быть отражены в отчете аудита;

c) существование – финансовые операции были проведены фактически;

d) правильность – финансовые операции были правильно рассчитаны или объем активов был определен соответствующим образом;

e) наличие – активы (наличность, оборудование, помещения), которые отражены в учете, имеются в наличии.

4.2.3. Во время проведения анализа внутреннего контроля, тестируются следующие утверждения:

a) существуют ли процедуры внутреннего контроля в рамках системы;

b) процедуры внутреннего контроля результативно функционировали на протяжении всего проанализированного периода;

c) процедуры внутреннего контроля объединяют задачи и, таким образом, уменьшают уровень остаточного риска.

4.2.4. Утверждения, протестированные в рамках миссии по консультированию, варьируют в зависимости от задач аудиторской миссии. Обычно, тестируются следующие утверждения:

a) экономичность – стоимость ресурсов, необходимых для определенной деятельности, минимальная;

b) результативность – продукт определенной деятельности получен с использованием минимального объема ресурсов или с максимальным объемом продуктов с использованием заранее определенного объема ресурсов;

c) эффективность – результат определенной деятельности, с точки зрения достижения результатами заранее установленных задач.

4.3. Задачи тестирования

4.3.1. В целях проведения тестирования утверждения аудита превращаются в задачи аудита.

4.3.2. К примеру, тесты могут иметь следующие задачи:

a) подтверждение существования процедур внутреннего контроля, предусмотренных в определенных секторах;

b) подтверждение хорошего функционирования процедур внутреннего контроля для определенного периода;

c) определение наличия регистрации всех инкассаций денежных средств субъекта в Журнале учета денежных средств (полнота) и правильного расчета итогов для их отражения на счетах бухгалтерского учета (правильность).

4.3.3. Внутренние аудиторы проводят два основных вида тестов аудита:

a) тесты соответствия;

b) тесты существенности.

4.4. Тесты соответствия

4.4.1. Тесты соответствия представляют собой тесты аудита, проводимые с целью оценки эффективности процедур внутреннего контроля. Данные тесты чаще всего проводятся внутренними аудиторами в процессе миссий по предоставлению гарантий.

4.4.2. Существуют различные виды тестов соответствия, например:

a) наблюдение за процедурами внутреннего контроля или интервьюирование персонала – для оценки выполнения задач внутреннего контроля. К примеру, персонал опрашивают, понимает ли он действия контроля, которые должны быть осуществлены, или просят объяснить метод выполнения определенных экономических операций. Данное обстоятельство может предоставить доказательства того, что процедуры внутреннего контроля функционируют на момент наблюдения или проведения интервью, но не доказывает того, что они функционировали и ранее;

b) рассмотрение документальных доказательств процедур внутреннего контроля – к примеру, рассмотрение операций с целью уточнения, если проверочные листы внутреннего контроля были авторизованы и подписаны соответствующим образом; рассмотрение перечней выявленных и исправленных ошибок. Подписанный документ не обязательно указывает на то, что определенная процедура внутреннего контроля была осуществлена – документ мог быть подписан и без предварительной проверки. Таким образом, данное доказательство комбинируется путем наблюдения и составления интервью с целью получения более достоверных доказательств соответствующего функционирования процедур внутреннего контроля;

c) повторное проведение процедур внутреннего контроля – к примеру, повторная сверка банковских данных с целью обеспечивания правильности осуществления данной процедуры;

d) системная обработка некоторых данных тестирования – к примеру, введение ошибочной накладной для проверки, если она будет отклонена системой. Тестирование данного вида должно использоваться внимательно и на основе согласия руководства при надзоре ответственными лицами, так как аудитор может случайно ввести ошибки в систему.

4.4.3. Целью тестирования метода, согласно которому определенные операции проходят через систему, является проверка функционирования процедур внутреннего контроля. Соответствие доказательств должно внимательно рассматриваться. К примеру, если протестированная операция правильна, это не является доказательством функционирования процедур внутреннего контроля, так как операция могла быть правильной на момент введения ее в систему.

4.5. Тесты существенности

4.5.1. Тестами существенности являются процедуры, призванные тестировать полноту, законность, правильность и действительность операций, обработанных системой, или действительности любого утверждения, которое может быть независимо проверено в ходе миссии по консультированию.

4.5.2. Существует два вида основных тестов:

a) аналитические процедуры, которые включают оценки финансовых информаций, проведенные путем исследования соотношения между финансовыми и нефинансовыми данными. Аналитические процедуры предусматривают еще и исследование движений и операций, которые не соответствуют другой релевантной информации или значительно отличаются от прогнозированных сумм;

b) другие процедуры существенности, такие как тестирование подробных данных об операциях или остатках, рассмотрение протоколов заседаний и другие исследования, проводимые аудитором.

4.5.3. Внутренние аудиторы проводят тесты существенности с целью:

a) предоставить руководству дополнительные доказательства о размере ошибок, вытекающих из слабого внутреннего контроля;

b) определить специфические области, в которых те же ошибки существуют в различных секторах, с целью объединить процедуры внутреннего контроля;

c) предоставить доказательства для задач миссии по консультированию.

4.6. Программа тестирования

4.6.1. Процессу тестирования необходимо время. Аудиторы внимательно планируют каждый тест с целью уменьшения необходимых ресурсов. Каждый тест должен содержать четкие задачи.

4.6.2. Программа тестирования составляется для всей деятельности, независимо от того, к каким тестам относится данная деятельность, тестам соответствия или тестам существенности.

4.6.3. Программа тестирования указывает:

a) цель (задача) теста – в случае необходимости, ссылается на системную документацию и задачи контроля;

b) что именно будет протестировано – к примеру, проверка контрольных листов, краткое описание выявленных и исправленных ошибок, определенный вид активов и т.д.;

c) объем, который должен быть протестирован;

d) какие тесты будут проведены;

e) что считается ошибкой в контексте теста.

4.6.4. Руководители управлений внутреннего аудита утверждают стандартные формуляры для программы тестирования с целью облегчить полное внедрение элементов, перечисленных в пункте 4.6.3 и помочь персоналу в процессе документирования результатов деятельности по тестированию.

4.6.5. Программы тестирования предусматривают протестированные задачи контроля и риски. Установление связи между программами тестирования и задачами контроля /рисками помогает аудиторам в понимании цели и существенности теста.

4.7. Документирование результатов тестов

4.7.1. Результаты тестирования документируются в рабочие досье аудита.

4.7.2. Существует два основных подхода:

a) программа тестирования составлена таким образом, чтобы результаты тестирования были зарегистрированы в том же документе;

b) этапы программы тестирования нумеруются и результаты тестирования регистрируются в отдельном документе, с ссылкой на программу (к примеру, в форме матрицы).

4.7.3. В случае выявления ошибок или нефункциональных процедур внутреннего контроля, с основных документов снимается копия для подтверждения констатаций аудита. Констатации аудита документируются в досье аудита (смотри МНВВАПС 10).

5. Выборочная проверка

5.1. Общие понятия

5.1.1. В процессе сбора доказательств аудита не является обязательным, чтобы аудиторы проверяли каждый элемент, за исключением малого количества операций в определенном подразделении субъекта. В случае, если аудитор тестирует менее 100% операций, данный процесс называется выборочной проверкой операций.

5.1.2. Процесс выборочной проверки представляет собой применение процедур аудита менее чем 100% единиц определенной категории операций или счетов бухгалтерского учета таким образом, чтобы любая единица выборочной проверки могла быть выбрана. Данное обстоятельство позволяет внутреннему аудитору получить и оценить доказательства аудита по определенным характеристикам выбранных единиц с целью формулировать или способствовать на формулировку заключения о подразделении субъекта, из которого была извлечена выборка.

5.1.3. Аудитор отбирает операции для тестирования на основании собственных суждений. Рациональная выборочная проверка представляет собой отбор элементов на основе опыта и знания аудитора. Данная проверка не может быть использована для формулировки заключений обо всем субъекте, так как неизбежно предполагает определенную степень субъективности, вытекающей из предшествующего опыта проверок как, например, знакомые слабые стороны и т.д. Рациональная выборочная проверка подходит для тех случаев, когда нет необходимости формулировки заключений о субъекте в целом. К примеру, аудиторы могут принять решение о тестировании только определенных видов операций, чтобы отразить риски высокой значимости.

5.1.4. Статистической выборочной проверкой может быть определен любой метод выборочной проверки, который обладает следующими характеристиками:

a) случайный отбор элементов выборочной проверки;

b) использование теории вероятности для оценки результатов выборочной проверки, включая измерение риска данной проверки.

5.2. Использование техник статистической выборочной проверки

Методы статистической выборочной проверки должны применяться только теми аудиторами, которые были обучены в данной области, или при методологической поддержке ЦУГ для внутреннего аудита.

5.3. Источники выборочной проверки

5.3.1. Независимо от метода выборочной проверки, аудиторы принимают следующие решения:

a) каким образом должны быть отобраны элементы для выборочной проверки – рационально, случайно, каждой структурной единицы „х”, по категориям и т.д.;

b) как будет организовано подразделение субъекта – по департаментам, виду, периоду и т.д.

5.3.2. Результаты тестирования зависят от отобранного метода выборочной проверки, размера элемента проверки и структуры подразделения субъекта.

5.3.3. Аудиторы документируют используемый метод выборочной проверки и отмечают причины выбора именно этого метода.

5.4. Техники выборочных проверок, их преимущества и недостатки

В таблице 5 представлены основные виды техник выборочных проверок и определенные аспекты, которые должны быть приняты во внимание при определении метода проверки.

6. Сбор доказательств аудита во время проведения миссий по консультированию

6.1. Миссии по консультированию могут быть различными, в зависимости от области применения и поставленных задач, а внутренний аудитор собирает разные виды доказательств. К примеру, задачей аудитора может быть сбор и проверка данных о качественных показателях, которые не связаны напрямую с рисками или внутренним контролем.

6.2. Миссии по консультированию будут запрашиваться конкретным лицом от имени субъекта, который запросил внутреннего аудитора провести исследование. Для решения о принятии предложенной миссии по консультированию, руководитель управления внутреннего аудита контактирует с аудитируемым субъектом и анализирует, если управление обладает достаточными способностями для проведения миссии и способностями для сбора доказательств аудита с целью подтверждения задач миссии.

6.3. Внутренний аудитор использует методологию о достаточности, достоверности и соответствии доказательств аудита для всех аудиторских миссий. Аудитор может основываться на менее значимых доказательствах аудита, в соответствии с соглашением с заявителем или заказчиком. К примеру, аудитируемый субъект может запросить проверку правильности данных о качественных показателях путем интервьюирования соответствующих пользователей определенной системы, а не посредством прямого тестирования этих данных.

6.4. При отчетности о результатах миссии по консультированию внутренний аудитор указывает на основе чего были сформулированы констатации, особенно в тех случаях, когда они не соответствуют обычной практике сбора доказательств аудита с точки зрения достаточности, соответствия и достоверности.

7. Общение в процессе проведения работ на объекте

7.1. Неофициальные рекомендации и дискуссии

7.1.1. В ходе проведения работ на объекте, аудиторская группа часто контактирует с персоналом и руководством аудитируемого субъекта. Неформальные дискуссии представляют собой метод получения дополнительной информации о возможных ошибках и слабых сторонах внутреннего контроля до заседания по закрытию. Данные дискуссии проводятся таким образом, чтобы аудитор мог быть уверен в существовании выявленных ошибок и в том, что слабые стороны внутреннего контроля в определенной области не компенсируются другими процедурами внутреннего контроля на другом этапе системы.

7.1.2. Аудиторы обсуждают все существенные констатации с аудитируемым субъектом по мере их выявления. Руководитель субъекта может предоставить полезную информацию и сотрудничать с аудитором с целью нахождения наилучшего способа решения констатаций.

7.1.3. Все собранные во время тестирования доказательства, которые, на первый взгляд, обладают признаками мошенничества или коррупции, конфиденциально сохраняются и обсуждаются с руководителем управления внутреннего аудита до разглашения данной информации персоналу аудитируемого субъекта.

7.2. Заседание по закрытию работ на объекте

7.2.1. Этап работ на объекте всех аудиторских миссий завершается официальным заседанием по закрытию с участием аудиторской группы и руководства субъекта. Целью заседания является получение утверждения констатаций аудита и рекомендаций до начала составления предварительной полной версии отчета аудита. Независимо от качества проведения аудиторской миссии могут существовать ошибки или недопонимания фактов, на которых основываются констатации аудита и которые, впоследствии, влияют на формулировку рекомендаций. Представление констатаций и рекомендаций аудитируемому субъекту предоставляет дополнительные гарантии того, что констатации основываются на достоверных фактах, и предоставленные рекомендации являются выполнимыми.

7.2.2. Предоставляя аудитируемому субъекту возможность проанализировать и обсудить констатации и рекомендации, одновременно происходит процесс их понимания и принятия.

7.2.3. Программа для заседания по окончанию работы на объекте включает в себя полный перечень констатаций и рекомендаций аудита. В случае исследования внутреннего контроля этим является заполненный Формуляр исследования и оценки.

7.2.4. Аудитор осуществляет предварительную оценку значимости констатаций. Заседание должно сосредотачиваться на самых существенных проблемах.

8. Дополнительные инструкции к МНВВАПС 5

8.1. Примеры программ тестирования и таблица с тестами

8.1.1. Существуют различные способы подготовки программы тестирования и документации результатов.

8.1.2. Пример программы тестирования

„Программа тестирования” является примером формуляра, в котором описываются тесты, которые имеют прямую связь с задачами контроля и рисками, сроками их реализаций, а также аудиторы, ответственные за составление теста (смотри рисунок 12).

8.1.3. Пример таблицы с тестами

„Таблица с тестами” является примером формуляра, который обобщает все результаты осуществленной во время работы на объекте деятельности со специальной задачей контроля, включая любое тестирование существенности, проводимое в случае неудачи внутреннего контроля (смотри рисунок 13).

8.1.3.1. Пример „Таблицы с тестами”, составленной в целях оценки процесса государственной закупки товаров, работ и услуг небольшой стоимости представлен на рисунке 14.

8.1.3.2. Пример „Интервью”, составленного в процессе тестирования метода выполнения плана проведения закупок и наблюдения за его исполнением, представлен на рисунке 15.

8.1.3.3. Пример „Теста сопоставления”, составленного в процессе сопоставления суммы из плана финансирования и плана по проведению закупок на товары, работы/услуги, изложен на рисунке 16.

VII. ОТЧЕТНОСТЬ О РЕЗУЛЬТАТАХ ДЕЯТЕЛЬНОСТИ

ВНУТРЕННЕГО АУДИТА – МНВВАПС 6

1. Введение

1.1. Роль внутреннего аудита заключается в предоставлении гарантий по адекватному функционированию систем менеджмента, а также рекомендаций по их улучшению. Таким образом, соответствующее представление констатаций и рекомендаций является одним из важных аспектов для обеспечения эффективности функционирования внутреннего аудита и добавляет ценность.

1.2. Отчет аудита является самой важной частью процесса аудита, который представляет результаты деятельности аудита. Отчет является единственным „продуктом” деятельности аудиторской группы, который принимается руководством. Будучи хорошо составленным и представленным, отчет может способствовать появлению необходимых изменений и принятию руководством коррективных мер.

1.3. НСВА рассматривают несколько факторов уведомлений и отчетности о деятельности внутреннего аудита, которые будут описаны в других разделах.

2. Сообщение результатов

НСВА акцентируют значимость представления отчетности о результатах деятельности аудита соответствующим лицам, используя определенный метод для обеспечения принятия и впоследствии внедрения рекомендаций руководством.

3. Процесс составления проекта отчета аудита

3.1. Этапы составления проекта отчета аудита

3.1.1. Этапы составления проекта отчета аудита изложены на рисунке 17.

Рисунок 17. Процесс составления проекта отчета аудита

3.1.2. Основным результатом деятельности аудиторской группы является окончательный отчет, который содержит аудиторские констатации.

3.1.3. Аудиторские отчеты имеют три основные задачи (смотри рисунок 18):

a) информировать руководство об определенной ситуации, представляя результаты деятельности аудита;

b) убедить руководство в ценности и пригодности комментариев и рекомендаций аудиторов;

c) быть результативным в убеждении руководства в необходимости принятия соответствующих мер.

Рисунок 18. Основные задачи отчета аудита

3.2. Составление проекта отчета аудита

3.2.1. Основные характеристики хорошего отчета аудита

3.2.1.1. Отчеты внутреннего аудита должны обладать следующими семью характеристиками:

a) правильность – отчеты должны быть подтверждены и отражены правильно на основе конкретных действий;

b) понятность – отчеты составляются лаконично и понятно. Отчет должен быть полным и не нуждаться в устных комментариях или дополнениях;

c) объективность – констатации и рекомендации являются объективными и измеримыми по мере возможности, что помогает выявлять значимость затрагиваемых тем;

d) лаконичность – отчеты составляются согласно конкретным темам в соответствии с областью аудита, что не означает, что они должны быть краткими по содержанию;

e) беспристрастность – содержание отчетов сохраняет дипломатическое равновесие в аспектах, касающихся уязвимых сторон аудитируемых учреждений. Наибольшее внимание уделяется предстоящим улучшениям, а не необоснованной критике персонала или предшествующих аудиту событий;

f) своевременность – отчет должен быть своевременно составлен по окончанию миссии;

g) резолюция – указываются конкретные лица, действия, способы и период, необходимые для осуществления поправок.

3.2.1.2. Доверие к аудиторам основывается на объективности отчетов на конкретных действиях, согласно вышеуказанным характеристикам.

3.2.2. Составление констатаций аудита

3.2.2.1. Констатации аудита должны быть предоставлены аудитируемому учреждению в устной форме, при помощи подготовленного списка аудиторской группой, на заседании по окончанию работы на объекте. После чего констатации заносятся в проект аудиторского отчета.

3.2.2.2. Хорошие констатации аудита обладают следующими пятью характеристиками:

a) ситуация – указывает, что было совершено неверно;

b) критерии – конкретизирует, на основании каких стандартов или критериев сделан данный вывод;

c) последствия – указывает, к каким результатам привели выводы;

d) причина – указывает на причину произошедшего;

e) рекомендации – указывает на то, что необходимо предпринять.

3.2.2.3. Констатации составляются таким образом, чтобы прослеживалась связь между аудиторскими доказательствами, слабыми сторонами, рисками и задачами аудита/контроля, в то же самое время предоставляя руководству предпосылки для необходимых рекомендаций.

3.2.2.4. При формулировке констатаций аудиторы используют профессиональные суждения для оценки значимости каждой констатации, указывая данные оценки в разделе констатаций.

3.2.2.5. Все констатации аудита классифицируются в аудиторском отчете согласно их значимости (первостепенные, средней значимости и второстепенные). Лучше всего использовать как можно больше критериев для определения значимости констатаций.

3.2.2.6. Констатации сосредотачиваются на таких элементах, как:

a) адекватный характер процедур внутреннего контроля;

b) степень осуществления деятельности внутреннего контроля;

c) степень содействия осуществления внутреннего контроля выполнению задач контроля;

d) в пределах ресурсов, достаточных для выполнения внутреннего контроля;

e) распределение ресурсов согласно приоритетам (покрытие основных рисков, самых значимых областей);

f) результативное использование ресурсов (например, дублирование, чрезмерность контролей, нецелесообразность контролей);

g) способность актуальной системы реагировать на будущие изменения (повышенный объем работы, изменения законодательной базы, новые или расширенные услуги и т.д.).

3.2.2.7. Формулировка аудиторских доказательств в констатации должна быть точной, а не общей. Аудиторы должны стараться избегать таких выражений, как „во многих случаях”, „большая часть...”, „значительные суммы” и др. Выражение мнений с использованием слов „большие” или „много” заменяется на объективную информацию. Например, „выборка составляет 5% из 1000 накладных, или сумма 750000 леев из всей суммы 2,5 миллиона леев”.

3.2.2.8. Все оценки контролей должны быть наиболее точными, указывая на ту часть внутреннего контроля, которая не функционирует, и причину этого. Выражения типа “контроль неадекватен /неэффективен /нерезультативен” должны обходиться без дополнительных пояснений и связей с влиянием, значимостью и вероятностью возникновения рисков.

3.2.3. Составление аудиторских рекомендаций

3.2.3.1. Целью аудиторских рекомендаций является представление возможных изменений, которые приблизят выявленную ситуацию (констатации аудита) к желаемой (например, внутренний контроль, который уменьшает неотъемлемые риски надлежащим образом).

3.2.3.2. Аудиторы не будут искать идеальных решений без учета их выполнимости. Они анализируют следующие вопросы:

а) „Является ли осуществляемой предоставленная рекомендация?”;

b) „Соответствует ли рекомендация потребностям руководства (планам, приоритетам и др.) – особенно в случае существования нескольких решений для одной констатации?”;

c) „Какие ресурсы необходимы для достижения желаемой ситуации в рамках существующих возможностей?”;

d) „Является ли возможным достижение желаемой ситуации при более эффективном использовании существующих ресурсов?”;

е) „Необходимы ли дополнительные ресурсы? – к примеру, введение программ ИТ, дополнительных инструкций, кадровых ресурсов, дополнительных бюджетных фондов, инструкций, пособий, регламентов”.

3.2.3.3. Обычно аудиторы начинают деятельность с анализа определенной „желаемой ситуации”, которая нуждается в минимальных изменениях метода организации и регламентации, без привлечения значительных дополнительных ресурсов.

3.2.3.4. Аудиторы не несут ответственность за внедрение рекомендаций и за составление подробного плана действий по внедрению рекомендаций и по коррективным мерам.

3.2.3.5. Аудиторы должны избегать формулировки слишком общих рекомендаций и рекомендаций по использованию определенных инструментов или средств (процедур, инструкций, пособий, программ ИТ) без указания, каким способом эти рекомендации предоставят добавленную ценность аудитируемому субъекту.

3.2.3.6. Рекомендации не обсуждаются с аудитируемыми учреждениями до пересмотра проекта аудиторского отчета. Данный пересмотр осуществляется руководителем управления внутреннего аудита или служащим, назначенным анализировать аудиторские констатации от имени руководства. Обычно этим служащим является руководитель аудиторской группы.

3.2.4. Структура отчета аудита

3.2.4.1. Отчеты аудита представлены согласно стандартной структуре и формату, установленным руководителем управления внутреннего аудита, и должны включать следующие элементы:

a) краткий обзор отчета аудита;

b) введение, которое охватывает область применения и период аудита;

c) административный контекст, включая описание операционных задач аудитируемого процесса /деятельности для понимания констатаций и рекомендаций;

d) констатации аудита;

e) рекомендации аудита;

f) выводы и основные мнения, в случае необходимости;

g) ответ руководства на окончательный отчет аудита;

h) приложения с подтвержденной информацией.

3.2.4.2. Краткие отчеты аудита могут не содержать резюме.

3.2.5. Пересмотр предварительного отчета аудиторской группы.

3.2.5.1. В отношении качества общения НСВА предусматривают следующее.

3.2.5.2. Участники аудиторской группы соблюдают профессиональные стандарты. Руководитель группы и руководитель управления внутреннего аудита осуществляют двухуровневый пересмотр отчета аудита в процессе его составления.

3.2.5.3. Пересмотр первого и второго уровней осуществлены перед заседанием по завершению аудиторской миссии. Руководитель управления внутреннего аудита не сможет закончить пересмотр проекта окончательного отчета аудита после заседания по завершению и до момента, когда отчет будет официально передан аудитируемому учреждению.

3.2.5.4. Руководитель группы аудита несет ответственность за периодический пересмотр рабочих документов на протяжении аудиторской миссии. В идеале данный пересмотр должен быть проведен после окончания каждого этапа аудиторской миссии.

3.2.5.5. Целью периодического пересмотра рабочих документов является гарантия того, что:

а) существует адекватная документация для всех констатаций с указанием подтверждающих рабочих документов: существуют соответствующие рабочие документы /программы по тестированию с базой данных, принципами выборки данных, пояснениями используемых в рабочих документах символов и выводами. Все рабочие документы /программы по тестированию включают указания к определенному этапу аудита и применяемой констатации аудита;

b) констатации были формулированы и классифицируемы по их значимости согласно инструкциям МНВВАПС;

с) были разработаны рекомендации для всех констатаций аудита и иерархизованы по их значимости в соответствии с инструкциями МНВВАПС;

d) существует четкий учет всех этапов программы работы аудиторской миссии, которые не были завершены.

3.2.5.6. После окончания анализа первого уровня, руководитель группы представляет руководителю управления внутреннего аудита ордер обо всех значимых темах, выявленных во время пересмотра.

3.2.5.7. Руководитель управления внутреннего аудита осуществляет пересмотр до заседания по завершению аудиторской миссии на основе предварительного отчета, составленного аудиторской группой.

3.2.5.8. Руководитель управления внутреннего аудита анализирует все отмеченные руководителем группы значимые темы.

3.2.5.9. Во время анализа второго уровня руководитель управления внутреннего аудита обращает особое внимание на следующие аспекты:

a) корректность – если все утверждения основываются на достоверных доказательствах аудита. Руководитель управления внутреннего аудита проверяет часть выборки самых значимых рекомендаций для того, чтобы удостовериться, что они утверждаются констатациями и подтверждающими доказательствами аудита;

b) ясность – если отчет аудита понятным образом доносит до читателя представленные аудитором идеи в момент составления отчета. Если отчет непонятен, есть ли необходимость продолжить работу на объекте или провести исследования?

c) лаконичность – изъятие всех лишних элементов, которые не имеют значимость и отношения к области применения аудита. Слова, предложения и параграфы, которые не помогают аудитору в выборе главной темы отчета, должны быть исключены из отчета аудита.

d) язык и характер отчета аудита – являются ли язык и характер отчета соответствующими значимости констатаций аудита и в случае необходимости предоставляют ли отчету положительные комментарии;

3.2.5.10. Руководитель управления внутреннего аудита проводит промежуточную проверку рабочих документов аудита в ходе аудиторской миссии в следующих случаях:

а) если аудиторы, назначенные для проведения миссии /определенных задач, не обладают достаточным опытом в аудитируемой области;

b) если аудиторы докладывают о значительных констатациях в начале аудита.

3.2.6. Заседание по закрытию аудиторской миссии

3.2.6.1. Целью заседания по закрытию аудиторской миссии является:

a) получение от аудитируемого учреждения соглашения о заключениях и рекомендациях внутренних аудиторов;

b) предоставление возможности опротестовать заключение внутреннего аудита до составления официального окончательного аудиторского отчета;

c) согласование по формулировке констатаций;

d) получение первого согласия по рекомендациям;

e) согласование графика для получения ответа руководства и внедрения рекомендаций.

3.2.6.2. На заседании по закрытию аудиторской миссии от руководства не требуется представить конечные комментарии о точной формулировке констатаций аудита. Обсуждения должны основываться на рассмотрении возможности практического применения рекомендаций и составления плана действий, который будет внедряться руководством аудитируемого учреждения.

3.2.6.3. Аудиторы подготавливают устную презентацию проекта отчета аудита, которая может быть сделана с помощью программы Power Point, основана на констатациях и рекомендациях аудитора, и направляют обсуждения на действия, которые должны быть реализованы руководством.

3.2.6.4. По итогам заседания по закрытию стороны должны прийти к соглашению о рекомендациях и о способе их внедрения, после чего составляется протокол заседания.

3.2.7. Проект окончательного отчета аудита.

3.2.7.1. Проект окончательного отчета аудита подготовлен с помощью дополнения предварительного отчета аудита с указанием заключений заседания по закрытию аудиторской миссии.

3.2.7.2. В целях обеспечения полного соблюдения НСВА руководитель управления внутреннего аудита завершает пересмотр проекта окончательного отчета аудита до его официальной передачи руководству учреждения.

3.2.8. Препроводительное письмо

Первая страница проекта отчета аудита (или отдельное препроводительное письмо) подписана руководителем управления внутреннего аудита, который:

a) подтверждает, что аудиторская миссия осуществлена согласно НСВА;

b) выявляет все области несоблюдения НСВА и как данное обстоятельство влияет на область применения миссии. Они включают в себя, к примеру, все случаи сокращения области применения деятельности аудита по причине отсутствия доступа к документам, помещениям или определенным лицам;

c) запрашивает письменный ответ со стороны руководства аудитируемого управления, согласно установленным срокам.

3.2.9. Ответ руководства аудитируемого субъекта

3.2.9.1. Руководство учреждения предоставляет ответ в письменной форме, касающийся окончательной версии проекта отчета аудита согласно срокам, установленным в препроводительном письме. Ответ должен содержать способ разъяснения констатаций, указанных в отчете аудита, и включает план действий по внедрению всех рекомендаций.

3.2.9.2. Если руководство аудитируемого учреждения решит не внедрять предложенные рекомендации, внутренние аудиторы рассмотрят, может ли данное решение привести к повышенному остаточному риску, и предпримут соответствующие меры.

3.2.10. Окончательный отчет и передача результатов

3.2.10.1. Руководитель управления внутреннего аудита доводит до сведения окончательные результаты аудиторской миссии соответствующим сторонам, принимая во внимание положения НСВА.

3.2.10.2. Окончательный отчет содержит ответ руководства аудитируемого учреждения.

3.2.10.3. Руководитель управления внутреннего аудита несет ответственность за утверждение окончательного отчета.

3.2.10.4. Внутренний аудитор печатает и передает окончательный отчет руководителю публичного учреждения и руководству аудитируемой системы. Данный отчет применяется в основном для внутреннего использования руководством учреждения.

3.2.10.5. Руководитель управления внутреннего аудита примет решение о передаче окончательного отчета сторонам, которые могут обеспечить адекватное использование результатов аудиторской миссии.

4. Представление отчета в исключительных обстоятельствах

4.1. Несоблюдение НСВА

4.1.1. В случае несоблюдения профессиональных стандартов внутренний аудитор отражает этот факт в отчете аудита, принимая во внимание требования НСВА.

4.1.2. Если в процессе миссии аудиторы не могут гарантировать соблюдение стандартов, данные обстоятельства и суждение будут зарегистрированы и доведены до руководителя управления внутреннего аудита. О случаях несоблюдения стандартов необходимо упомянуть в окончательном уведомлении деятельности внутреннего аудита – в окончательном отчете.

4.2. Принятие руководством повышенного остаточного риска

4.2.1. Менеджер аудитируемого субъекта несет ответственность за принятие соответствующих мер, которые должны быть приняты в ответ на констатации и рекомендации, представленные аудитором в результате аудиторской миссии. Руководитель управления внутреннего аудита отвечает за оценку, насколько это действие своевременно может привести к решению проблем, установленных в констатациях и рекомендациях аудита.

4.2.2. Менеджер принимает решение о том, следует ли согласиться с риском или не исправлять констатируемую ситуацию по причине ее стоимости или другим соображениям, принимая во внимание положения НСВА.

4.3. Значительные ошибки в окончательном отчете

4.3.1. Если выясняется, что окончательный отчет аудита содержит существенную ошибку, то руководитель управления внутреннего аудита должен принять во внимание необходимость опубликования исправленного отчета, который будет содержать правильную информацию, принимая во внимание положения НСВА.

4.3.2. В случае, если окончательный отчет содержит значительные ошибки, руководитель управления внутреннего аудита издает дополнительный акт к отчету аудита, указывая суть и масштабы ошибки, предоставляя дополнительные материалы, необходимые для анализа содержания отчета.

4.3.3. Дополнительный акт пронумеровывается и предоставляется всем сторонам, которые получили первоначальную версию отчета аудита. Руководитель группы внутреннего аудита определяет всех пользователей первоначального отчета аудита.

5. Дополнительные инструкции в МНВВАПС 6

5.1. Дополнительные разъяснения характеристик хороших констатаций аудита

5.1.1. В этом разделе представлены дополнительные разъяснения о характеристиках хорошей констатации аудита, которые включают:

a) ситуация – что существует;

b) критерии – что должно быть;

c) последствия – и что если?

d) причина – почему так произошло?

e) рекомендации – что нужно предпринять?

5.1.2. Ситуация

Ситуация относится к сути и масштабу констатации. Зачастую она отвечает на вопрос: „Что не было сделано правильно?”. В естественном порядке точное и понятное описание ситуации может быть осуществлено аудитором при сравнении результатов с соответствующими критериями оценки.

5.1.3. Критерии

Данная характеристика устанавливает законность констатации путем выявления критериев оценки и отвечает на вопрос: „На каких стандартах основывается данная констатация?” В случае финансовых аудитов и аудитов соответствия данные критерии могут объединять точность, существенность, консистентность или соответствие применяемым принципам бухгалтерского учета и законодательным требованиям. В случае аудита экономии, результативности и итогов программ (эффективности) критерии могут быть определены следующим образом:

a) формулирование заявления о миссии, операциях или операционных функциях;

b) стандарты качественных характеристик, производства и стоимости;

c) договорные соглашения;

d) задачи программ;

e) политики и процедуры;

f) другие источники внешних критериев доверия.

5.1.4. Последствия

5.1.4.1. Данная характеристика определяет реальное или возможное влияние ситуации и отвечает на следующий вопрос: „Каковы последствия?”. Важность или значимость определенной ситуации обычно определяется согласно ее последствиям.

5.1.4.2. В случае операционных аудитов последствия могут быть измерены путем определения степени снижения результативности и экономичности, а также размера недостигнутых целей программы (эффективность). Часто это выражается в количественных показателях, к примеру, денежные фонды, количество принятого персонала, производственные управления, количество материальных ресурсов, число сделок или периоды времени. Если действительное последствие не может быть определено, значение этой ситуации иногда может быть указано с использованием потенциальных и нематериальных последствий.

5.1.5. Причина

5.1.5.1. Данная характеристика определяет причины, на которых основываются неудовлетворительные ситуации или констатации, и отвечает на вопрос: „Почему так произошло?”. Если данная ситуация существует долгое время или усиливается, должны быть описаны в то же время причины возникновения этих обстоятельств.

5.1.5.2. Определение причины какой-либо неудовлетворительной ситуации или констатации представляет собой предпосылку, на основе которой могут быть сформулированы рекомендации по коррективным действиям.

5.1.5.3. Причина может быть явной или может определяться дедуктивным суждением в случае, если аудиторская рекомендация указывает практический способ исправления ситуации. Невыявление причины констатацией может также означать, что причина не была определена из-за недостатков деятельности аудита.

5.1.6. Рекомендации

5.1.6.1. Данная характеристика определяет предложенные действия по исправлению и отвечает на вопрос: „Что нужно предпринять?”. Соотношение между рекомендацией аудита и основной причиной ситуации должно быть понятным и логичным. Если существует взаимосвязь, то рекомендованное действие будет осуществимым и направленным в нужное русло.

5.1.6.2. Рекомендации отчета аудита точно определяют, что нужно поменять или исправить. Аудитируемое учреждение несет ответственность за способ осуществления корректировок и изменений.

5.1.6.3. Обобщенные рекомендации (например, обратить больше внимания, усилить внутренний контроль) не должны использоваться в отчете аудита, но они зачастую пригодны для кратких отчетов с целью привлечения внимания руководства к констатациям, предназначенным для проверки соответствия нескольких областей (соблюдение законодательства, выполнение планов и задач и др.).

5.1.6.4. Польза, полученная в ходе выполнения рекомендаций, должна быть указана, за исключением случаев ее очевидности. Стоимость внедрения и сохранения рекомендаций должна постоянно сравниваться с соответствующим риском.

5.1.6.5. Рекомендации должны быть адресованы лицу, способному предпринять соответствующие действия. Нецелесообразно адресовать рекомендации лицам, не имеющим полномочий для их осуществления.

5.2. Дополнительные указания о содержании отчетов аудита

5.2.1. Резюме отчета аудита

5.2.1.1. Резюме отчета должно быть написано таким образом, чтобы представлять собой отдельный элемент, и предназначено высшему руководству.

5.2.1.2. Резюме должно содержать:

a) краткий вводный параграф, который обозревает главные элементы аудиторской миссии: заголовок, аудитируемое учреждение и период миссии, а также все факторы, лимитирующие область применения аудита;

b) административный контекст необходим для соответствующего понимания констатаций и рекомендаций аудита;

c) представление самых важных констатаций, желательно, логически сгруппированных, например, в соответствии с элементами процесса или способом организации деятельности и т.д.);

d) самые главные рекомендации об аудиторских констатациях;

e) ответ руководства должен быть включен в резюме в случае, если руководство несогласно с заключениями окончательного отчета;

f) краткое заключение в конце резюме должно способствовать дальнейшему чтению отчета для получения более детальной и точной информации.

5.2.2. Введение

Введение включает в себя следующие элементы:

a) область применения – название аудитируемого учреждения, задачи и область применения аудита;

b) описание методологии аудита;

c) все ограничения области применения аудита, например, отсутствие необходимой документации для пересмотра или недоступность персонала для интервьюирования и влияние данных ограничений на результаты аудита;

d) интервьюированные лица – как правило – лица в составе учреждения, так и вне его пределов. Обычно список интервьюированных лиц прилагается;

е) когда был проведен аудит и кем.

5.2.3. Административный контекст

5.2.3.1. Читатель отчета аудита должен понимать, в каком контексте представлены констатации и рекомендации. Например:

a) если рассматриваемая система или деятельность представляют существенную важность для продолжения деятельности организации;

b) если существуют специфичные операционные задачи;

c) если существуют определенные внешние события, которые должны быть приняты во внимание, к примеру, возможные изменения законодательства.

5.2.3.2. Каждый отчет аудита должен содержать резюме административного контекста, который может включать:

а) операционные задачи аудитируемого процесса/системы;

b) возможные изменения законодательной базы;

с) другие значимые события, которые могут повлиять на процесс решения констатаций аудита;

d) все существенные проблемы по снабжению ресурсами, с которыми сталкивается учреждение и которые до сих пор не были решены.

5.2.3.3. В случае небольших аудиторских миссий административный контекст может быть включен во введение.

5.2.4. Представление и классификация констатаций

5.2.4.1. Констатации должны быть сформулированы таким образом, чтобы объединить характеристики хороших констатаций аудита.

5.2.4.2. Констатации должны быть записаны отдельно для того, чтобы относящаяся рекомендация была четко понятной и чтобы было ясно, кто несет ответственность за их внедрение. Констатации группируются в поддержку рекомендаций высокого уровня.

5.2.4.3. Аудиторы должны критически оценивать собственные констатации для подтверждения того, что они смогут быть обоснованы и образуют прочную базу для предоставления рекомендаций. По возможности констатации должны быть оценены другим членом аудиторской группы, который не участвовал в их формулировке.

5.2.4.4. Все констатации аудита классифицируются согласно их значимости: первостепенные, средней значимости и второстепенные. Лучше использовать как можно больше критериев для определения значимости констатаций.

5.2.4.5. К примеру, в процессе исследования систем для определения значимости аудитор мог бы использовать двойные критерии, основанные на влиянии рисков и степени соблюдения регламентов. Общее состояние констатаций может быть представлено в форме матрицы (смотри рисунок 19), согласно нижеприведенному примеру:

a) первостепенные констатации (для которых необходимы срочные действия) отмечены в красных окошках, которые помечены буквой К;

b) констатации средней значимости (для которых не являются необходимыми срочные действия) отмечены в желтых окошках, которые помечены буквой Ж;

c) второстепенные констатации (рекомендованные действия) отмечены в зеленых окошках, которые помечены буквой З.

Рисунок 19. Пример использования двойных критериев (возможное влияние и степень

соблюдения регламентов) для оценки значимости констатаций аудита,

определенных в процессе анализа систем внутреннего контроля.

5.2.4.6. Для других видов анализа могут использоваться другие критерии (например, существенность, измеряемая в финансовых терминах, а не согласно степени соблюдения регламентов). Тем не менее факторы будут объединены аналогичным образом.

5.2.4.7. Констатации, классифицированные подобным образом, обладают научным аспектом, но факторы часто оцениваются, используя суждения. В случае, если полученные результаты приводят к другой классификации констатаций, нежели чем к ожидаемой аудитором, лучше пересмотреть критерии оценки.

5.2.5. Представление и классификация рекомендаций

5.2.5.1. Рекомендации представляют мнение аудитора о способе интерпретации констатаций.

5.2.5.2. Рекомендации описывают окончательную ситуацию, которая должна быть достигнута для уменьшения рисков, для соблюдения регламентов или для выполнения операционных задач.

5.2.5.3. Все рекомендации классифицируются по степени существенности: повышенная, средняя и незначительная.

5.2.5.4. Хорошей практикой является классификация рекомендаций по двойному критерию, составленному из влияния, полученного после внедрения рекомендации, и осуществляемости данного действия. В данном случае осуществляемость, возможно, будет включать в себя общую оценку стоимости внедрения. Если стоимость является основным фактором процесса внедрения, она может быть заменена более общим критерием осуществляемости.

5.2.5.5. Как и в случае с констатациями, общее состояние рекомендаций может быть представлено в форме матрицы (смотри рисунок 20), согласно приведенному ниже примеру:

a) рекомендации повышенной существенности отмечены в красных окошках, которые помечены буквой К;

b) рекомендации средней существенности отмечены в желтых окошках, которые помечены буквой Ж;

c) рекомендации незначительной существенности отмечены в зеленых окошках, которые помечены буквой З.

Рисунок 20. Пример использования двойного критерия (возможное влияние

и степень осуществимости внедрения) для оценки существенности

внедрения каждой рекомендации

5.2.6. Краткое описание областей, которым необходимы улучшения и рекомендации

5.2.6.1. Для определенных видов аудита между констатациями и рекомендациями будет существовать простое соотношение. В случае более сложных аудитов, особенно если аудитору требуется рассмотреть элементы результативности и эффективности, для определенной констатации может быть предложено несколько рекомендаций или одна рекомендация, которая может быть сформулирована для нескольких констатаций.

5.2.6.2. В данной ситуации хорошей практикой представляется связь между констатациями и рекомендациями, как показано в рисунке 21. Такая методика может использоваться для того, чтобы доказать руководству, что для всех констатаций было предоставлено несколько рекомендаций.

Рисунок 21. Пример разъяснения пересечений рекомендаций с констатациями

5.2.7. Заключения

Секция с рекомендациями необходима если:

a) аудитор желает выразить общее мнение о представленных констатациях и рекомендациях, к примеру, для предоставления общей оценки эффективности процедур внутреннего контроля над целой системой;

b) необходимо представить констатации и рекомендации в расширенной форме и предоставить рекомендации повышенного уровня для высшего руководства.

5.2.8. Приложения к отчету аудита

5.2.8.1. Приложения к отчету аудита используются с осторожностью только для получения информации, необходимой аудитируемому учреждению для принятия действий по констатациям и рекомендациям, или информации, необходимой для подтверждения констатаций аудита.

5.2.8.2. Для определенных видов анализа (например, анализ, проведенный для документирования и оценки следа аудита) приложения могут использоваться для объемных констатаций, таких как описание систем.

5.2.8.3. Приложения включают:

a) диаграммы;

b) запланированные интервью и их резюме;

c) заполненные опросные листы внутреннего контроля;

d) подробные таблицы и графики;

e) выписки из законодательной базы, в случае если одной из констатаций аудитора является неадекватное применение учреждением законодательства;

f) ответ руководства и план действий по внедрению рекомендаций (окончательный отчет).

5.3. Порядок написания отчета аудита

5.3.1. Не существует единственного „наилучшего” способа написания отчетов аудита. Обычно доказательства аудита собираются согласно подробным спискам доказательств и разработанных во время проведения тестирования документов, предлагается подборка „снизу вверх”, где сначала детально представляются констатации, рекомендации, а затем заключения.

5.3.2. Руководители должны быть проинформированы о важности и актуальности затронутых вопросов, предложить подход „сверху вниз”, в котором сначала представлены констатации и рекомендации с наивысшим приоритетом.

5.3.3. Порядок написания отчетов аудита предусматривает сочетание этих двух подходов, где аудиторы сначала собирают материал, который будет представлен в приложениях, после чего пишут административный контекст, констатации и рекомендации аудита и в конце резюме.

5.4. Возможные последствия, порожденные ответом руководства

5.4.1. При определенных обстоятельствах руководство учреждения может принять решение о том, что ранее согласованные рекомендации не будут внедряться. Данное решение может быть обусловлено несколькими причинами:

a) весомые изменения организационной структуры;

b) новая ситуация, которая изменяет присущие учреждению риски и требует других процедур внутреннего контроля;

c) изменение объема располагаемых ресурсов для внедрения плана действий;

d) слишком короткий период для внедрения.

5.4.2. Согласно НСВА руководитель управления внутреннего аудита должен обсудить данные проблемы с руководством учреждения с целью найти способ их решения. Необходимо отметить, что не обязательно менять заключения отчетов аудита, если указанные действия были правильными на момент написания отчета. Обсуждения должны основываться на:

a) текущих изменениях, в рамках учреждения, которые могут подтвердить решения руководства;

b) непредвиденные сложности в процессе подготовки или внедрения плана действий.

5.4.3. Целью аудитора не является принуждение менеджеру полного внедрения рекомендаций, а, наоборот, попытка прийти к согласию, которое обеспечит преодоление основных слабых сторон, выявленных во время аудиторской миссии. Например, может быть необходимым соглашение об увеличении периода осуществления плана действий по внедрению рекомендаций/ планированию определенной аудиторской миссии для повторной оценки ситуации, после ее стабилизации.

5.4.4. Если руководитель управления внутреннего аудита не может прийти к общему согласию с аудитором, тогда он имеет право поднять данный вопрос органу, которому отчитывается управление внутреннего аудита.

5.5. Примеры благоприятных и неблагоприятных рекомендаций

5.5.1. Неблагоприятные рекомендации:

a) „описание процедуры внутреннего контроля”;

b) „осуществление анализа”;

c) „повышение надзора со стороны руководства”;

d) „разработка нового регламента”;

e) „соблюдение закона, регламента...”;

f) „ответственные лица должны быть наказаны согласно законодательной базе…”;

g) „сотрудники должны соблюдать процедуры /инструкции /пособие...”.

5.5.2. Благоприятные рекомендации, представленные аудитируемому субъекту:

a) „письменное разделение обязанностей для функции учета фактур в системе бухгалтерского учета и утверждения фактур”;

b) „секция “X” регламента служебных обязанностей должна быть изменена более четкими критериями...”;

c) „уровень отчетности бухгалтеров должен быть изменен для того, чтобы не отчитываться лицу „X”;

d) „учреждение должно разработать и внедрить список контроля для обеспечения выполнения обязательных условий проверки банковских счетов самым результативным способом”;

e) „служащие должны использовать таблицы Excel для записи всех данных и для обеспечения правильности расчета общей суммы, до введения этих данных в систему”.

VIII. ОТСЛЕЖИВАНИЕ ЗА ВНЕДРЕНИЕМ АУДИТОРСКИХ

РЕКОМЕНДАЦИЙ – МНВВАПС 7

1. Введение

1.1. Роль внутреннего аудита заключается в предоставлении соответствующих гарантий функционирования систем финансового менеджмента и контроля и в предоставлении рекомендаций по улучшению его деятельности. Таким образом, важно соответствующим образом отслеживать внедрение рекомендаций аудита с целью обеспечения того, что функция внутреннего аудита принесет добавленную стоимость учреждению.

1.2. МНВВАПС 7 касается:

a) требований к руководителям управлений внутреннего аудита с целью установления эффективной системы для отслеживания за внедрением аудиторских рекомендаций;

b) действий, которые будут реализованы для отслеживания за внедрением рекомендаций определенных аудиторских миссий;

c) процедур, которые будут созданы для отслеживания за внедрением аудиторских рекомендаций и для периодической отчетности о способе решения аудиторских констатаций высокого и среднего значения, а также о способе внедрения рекомендаций высокого и среднего значения.

1.3. Руководитель управления внутреннего аудита контролирует внедрение аудиторских рекомендаций, руководствуясь положениями НСВА.

2. Создание системы отслеживания за рекомендациями

2.1. Руководители управлений внутреннего аудита создают эффективную систему отслеживания за внедрением всех констатаций и рекомендаций аудита.

2.2. МНВВАПС 6 „Отчетность о результатах деятельности внутреннего аудита” предусматривает классификацию всех констатаций аудита в зависимости от их значения (высокое, среднее и низкое) и классификацию всех рекомендаций в зависимости от преимущества их внедрения (высокое, среднее, низкое).

2.3. Классификация констатаций в аудиторском отчете определяет способ отслеживания за их внедрением.

2.4. Любая система, созданная руководителем управления внутреннего аудита, обеспечит:

a) не менее одного действия по отслеживанию за внедрением констатаций и рекомендаций определенного отчета аудита;

b) соответствующее отслеживание за принятием решений о констатациях высокого и среднего значения, а также за действиями, предпринятыми на основе рекомендаций высокого и среднего значения. Руководители управлений внутреннего аудита утверждают менее строгие процессы для констатаций и рекомендаций среднего значения, но внутренние аудиторы также наблюдают за их внедрением;

c) сбор данных об окончательных решениях, принятых по второстепенным констатациям и по внедрению менее значимых рекомендаций только на основе ответов руководства. Не является обязательным, чтобы внутренние аудиторы отслеживали урегулирование констатаций и внедрение рекомендаций данной категории.

2.5. В рисунке 22 представлены основные элементы процесса отслеживания, который должен быть создан руководителями управлений внутреннего аудита.

Рисунок 22. Процесс отслеживания за внедрением рекомендаций аудита

2.6. Процесс отслеживания за внедрением рекомендаций аудита обеспечивает учет областей, подверженных наиболее значимым рискам, и их соответствующее управление. В результате констатации высокого значения, которые влияют на возможность выполнения задач субъекта /соблюдений регламентов, отдельно фиксируются и докладываются высшему руководству.

2.7. Также те рекомендации, которые повышают эффективность деятельности субъекта посредством предоставления решений по разумной цене, отдельно документируются и докладываются высшему руководству.

2.8. Процесс отслеживания за внедрением рекомендаций аудита обеспечивает мониторизацию принятия основных констатаций и внедрение наиболее эффективных рекомендаций. Необходимо учитывать связь между констатациями и рекомендациями для обеспечения полного и правильного понимания их руководством.

2.9. В рисунке 23 представлены основные действия по отслеживанию за констатациями и рекомендациями.

Рисунок 23. Основные действия по отслеживанию за констатациями и рекомендациями

2.10. Существует четыре уровня действий по отслеживанию за констатациями и рекомендациями:

a) устная информация – самым простым способом отслеживания за констатациями и рекомендациями является контактирование субъекта руководителем аудиторской группы, с целью получения устной информации о достигнутых прогрессах. Данный способ не является трудоемким, но предоставляет ограниченные доказательства о предпринятых действиях по урегулированию констатаций;

b) письменные опросные листы – данный уровень отслеживания подразумевает использование опросного листа или формуляра для получения письменного подтверждения о том, что субъект предпринял все соответствующие действия. Письменный ответ предоставит более качественные доказательства предпринятых мер со дня составления аудиторского отчета, но даже этот способ не влечет за собой независимую проверку действий со стороны аудитора, предпринятых для решения констатаций;

c) последующая проверка – последующая проверка представляет собой краткий визит в аудитируемое учреждение и подразумевает более прямую взаимосвязь между аудитором и руководством субъекта, а также сбор доказательств, которые подтверждают принятие каких-либо мер;

d) последующий аудит – последующий аудит представляет собой полную аудиторскую миссию, задачами которой являются полное или частичное рассмотрение способа внедрения рекомендаций субъектом из аудиторского отчета.

2.11. Руководители управлений внутреннего аудита решают, какой способ использовать для отслеживания за внедрением рекомендаций каждой аудиторской миссии. К примеру, руководители управлений внутреннего аудита могут отслеживать визуально за мерами, предпринимаемыми по незначительным констатациям и рекомендациям; могут запрашивать письменные подтверждения мер, предпринятых по констатациям и рекомендациям среднего значения, и/или выполнять последующие проверки мер, предпринятых по урегулированию констатаций и внедрению рекомендаций высокого значения.

3. Действия по отслеживанию за внедрением рекомендаций аудиторских миссий

3.1. Период планирования и проведения действий по отслеживанию за внедрением рекомендаций

3.1.1. Для внедрения рекомендаций субъекту предоставляются от 30 до 90 дней со дня получения окончательного отчета аудита. Более точный период обсуждается руководителем управления внутреннего аудита с руководством аудитируемого субъекта. Цель состоит в том, чтобы проверить если риски были доведены до приемлемого уровня и внутренний аудитор должен предоставить разумный период времени, позволяющий внедрить рекомендации.

3.1.2. Деятельность по отслеживанию за внедрением аудиторских рекомендаций планируется в плане действий, описанном в ответном письме руководства аудитируемого субъекта. Примерный график внедрения рекомендаций составляется во время заседания по окончанию аудиторской миссии.

3.1.3. Если деятельности по отслеживанию подразумевают последующую проверку, аудиторы заново подтверждают подробный график работы за 2-3 недели до даты начала проверки, установленной в плане действий по внедрению рекомендаций. Это делается с целью обеспечения того, что были приняты достаточные меры чтобы обосновать проверку. Лучше перенести последующую проверку на 1-2 недели, чем проводить ее, когда еще не окончена деятельность, предусмотренная планом действий по внедрению рекомендаций.

3.2. Устная информация

Устная информация запрашивается руководителем аудиторской группы, который проводил аудиторскую миссию и хорошо осведомлен в области аудиторских констатаций и рекомендаций. При этом используется опросный лист, в который заносится вся информация, предоставляемая руководителю управления внутреннего аудита при представлении отчета аудита.

3.3. Отчет о мерах, принятых для внедрения рекомендаций и урегулирования констатаций, выявленных в ходе аудиторской миссии, полученный от руководителя субъекта

3.3.1. Самый простой способ отслеживания за рекомендациями заключается в том, что руководитель управления внутреннего аудита запрашивает у руководителя аудитируемого субъекта отчет о внедренных рекомендациях и констатациях, выявленных во время соответствующей аудиторской миссии. Форма отчета определяется руководством субъекта.

3.3.2. Альтернативой может послужить разработка формуляра, в котором руководство субъекта записывает ответы. Формуляр может быть использован для представления информации о выполненных действиях и о проблемах процесса внедрения рекомендаций (к примеру, нечеткие рекомендации /необходимость проведения других действий до внедрения определенных рекомендаций).

3.4. Последующая проверка

3.4.1. Последующая проверка представляет собой короткую аудиторскую миссию, проводимую внутренними аудиторами с целью получения доказательств по решению констатаций и внедрению рекомендаций. Последующая проверка может длиться от нескольких часов до недели. Область применения определяется на основании первоначального отчета аудита и задач аудита, а также зависит от действий, выполненных со дня представления отчета аудита.

3.4.2. Основное различие между последующей проверкой, устным и письменным отчетом состоит в том, что аудитор собирает дополнительные доказательства аудита по внедрению рекомендаций. Последующие проверки необходимы только для констатаций и рекомендаций высокого значения.

3.4.3. Планирование последующей проверки должно содержать:

a) анализ ответного письма руководства с целью определения, какие действия должны быть предприняты согласно констатациям отчета аудита;

b) выявление необходимых доказательств аудита и тестов, которые предоставят гарантии достижения запланированных результатов;

c) определение необходимых тестов, за исключением интервьюирования персонала субъекта. К примеру, аудитор может проводить полную проверку новых процедур внутреннего контроля или получает копии новых инструкций или должностных инструкций, разработанных для разделения обязанностей.

3.4.4. После последующей проверки составляется краткий отчет об отслеживании за внедрением аудиторских рекомендаций, в котором будут представлены действия, проводимые руководством с целью решения констатаций, указанных в первоначальном отчете аудита.

3.4.5. Краткий отчет об отслеживании за внедрением аудиторских рекомендаций включает:

a) краткое описание констатаций и рекомендаций аудита первоначального отчета аудита;

b) изложение действий, предпринятых руководством для решения констатаций и внедрения рекомендаций;

c) оценка текущей ситуации, если были решены констатации и внедрены рекомендации;

d) нерешенные проблемы. Аудиторы проверяют если первоначальные констатации и рекомендации соответствуют действительности;

e) предоставление новых рекомендаций или изменение первоначальных (в случае необходимости);

f) план действий по внедрению рекомендаций, рассмотренный руководством (в случае необходимости);

g) общее заключение о влиянии текущей ситуации на уровень подверженности рискам.

3.4.6. Отчеты об отслеживании за внедрением рекомендаций аудита могут быть разработаны в форме таблицы, в которой будут кратко представлены первоначальные констатации, предпринятые действия и краткое описание основных констатаций в процессе проверки.

3.4.7. До завершения отчета по отслеживанию за внедрением рекомендаций аудита, аудитируемому субъекту представляется проект отчета для комментариев. Окончательная версия отчета об отслеживании за внедрением рекомендаций аудита представляется всем лицам, которые получили первоначальный отчет, а также, в случае необходимости, другим работникам субъекта.

3.4.8. Последующая проверка предоставляет аудиторам возможность проверить качество и соответствие рекомендаций, а также получить ответ руководства субъекта по предоставленной аудитом добавленной ценности.

3.5. Последующий аудит

В случае если рекомендации отчета аудита представляют существенное значение, руководители управления внутреннего аудита могут принять решение о проведении другого аудита в ближайшем будущем. В таком случае, последующая проверка превращается в последующий аудит, который должен быть включен в годовой план аудита и проведен соответствующим образом.

3.6. Обновление текущих и постоянных досье

Вся информация, собранная во время последующих проверок, хранится в соответствующих досье с целью обеспечения правильного и полного документирования результатов деятельности внутреннего аудита.

4. Другие деятельности по отслеживанию за внедрением рекомендаций аудита

4.1. Отчетность высшему руководству

4.1.1. Руководитель управления внутреннего аудита должен прийти к соглашению с высшим руководством о способе отчетности о решениях констатаций и внедрениях рекомендаций у субъекта. Методы отчетности должны включать в себя периодические отчеты и презентации для совета руководства субъекта, проводимые хотя бы ежегодно.

4.1.2. Информация для отчетов высшему руководству будет получена посредством деятельности по отслеживанию за каждой аудиторской миссией.

4.2. Обновление записей рисков организации

4.2.1. Помимо периодической оценки рисков, проводимой во время разработки стратегического плана деятельности внутреннего аудита, информация, полученная в процессе проведения аудиторских миссий, представляет собой систематический вклад в процесс актуализации записей рисков субъекта.

4.2.2. Руководитель управления внутреннего аудита несет ответственность за предоставление информации о любом изменении в предрасположенности субъекта рискам лицам, ответственным за регистрацию рисков и мониторинг действий по уменьшению уровня рисков.

4.3. Обновление стратегического плана и годового плана деятельности внутреннего аудита

Руководитель управления внутреннего аудита несет ответственность за степень анализа стратегического плана и годового плана деятельности внутреннего аудита с целью отражения информации, полученной посредством мониторизации прогрессов процесса внедрения констатаций и рекомендаций аудита.

5. Дополнительные инструкции к МНВВАПС 7

5.1. Подготовка к отслеживанию за внедрением рекомендаций аудита по завершению аудиторской миссии, оформленной в письменной форме

5.1.1. Практическим методом подготовки к отслеживанию за внедрением рекомендаций аудита является приложение документа к письму по передаче проекта окончательного отчета, который будет заполнен руководством аудитируемого субъекта согласно указанным срокам.

5.1.2. Данный документ будет содержать определенные элементы (название миссии, данные, порядковый номер документа), рекомендации, сгруппированные в убывающем порядке, начиная с самых значительных и заканчивая самыми незначительными, степень влияния рекомендаций, описание плана действий по внедрению рекомендаций с указанием ответственных лиц (или указание не принимаемых рекомендаций), а также выполняемые и планированные данные об исполнении.

5.1.3. Указанный документ будет храниться в текущем досье аудиторской миссии, а его копия будет передана руководителю управления внутреннего аудита для обновления инструментов мониторинга и отчетности.

5.2. Отчет о констатациях и рекомендациях, внедрение которых должно контролироваться индивидуально

5.2.1. Руководитель аудиторской группы рекомендует руководителю управления внутреннего аудита включить в отчет высшему руководству констатации высокого значения и рекомендации с значительным преимуществом. Данные констатации и рекомендации определяются в окончательном отчете аудита, потому что были обусловлены как важной значительности или с высоким преимуществом. Но могут существовать случаи, когда степень значимости или преимущества констатации в отчете аудита должны быть изменены для того, чтобы охватывать те факторы, которые возникли после окончания составления отчета. К примеру, определенной рекомендации была присвоена средняя степень значимости, так как для ее внедрения необходимо утвердить новый нормативный акт и во время аудиторской миссии выяснилось, что выполнение данного действия возможно в меньшей степени. Данная рекомендация перейдет в другую категорию, если Правительство согласится разработать новый нормативный акт.

5.2.2. Констатации и рекомендации высокой значимости полностью записываются в опросные листы или отчеты об отслеживании и передаются высшему руководству. Что же касается констатаций и рекомендаций средней и малой степени значимости, должны быть указаны только аудитированные области и количество констатаций и рекомендаций на каждом уровне.

5.2.3. Руководители управлений внутреннего аудита утверждают все отчеты индивидуальных аудиторских миссий и составляют периодические отчеты для высшего руководства.

5.3. Мониторинг прогрессов процесса внедрения рекомендаций

5.3.1. Мониторинг внедрения рекомендаций проводится посредством приемлемых методов отслеживания, к примеру, устный запрос информации, письменные отчеты руководства аудитируемого субъекта, последующие проверки или последующие аудиты.

5.3.2. Независимо от метода сбора информации, руководитель аудиторской группы несет ответственность за обновление констатаций и рекомендаций первоначального аудиторского отчета и за их передачу руководителю управления внутреннего аудита.

5.3.3. Руководитель управления внутреннего аудита периодически проводит обновление отчета для высшего руководства.

5.4. Пример формуляра для отслеживания за внедрением рекомендаций

5.4.1. Информация предоставляется в проекте окончательного отчета на этапе подготовки документа.

5.4.2. Руководство аудитируемого субъекта описывает план действий, указывает персонал, ответственный за внедрение, и запланированную дату выполнения.

5.4.3. В большинстве случаев этот документ может быть единственным, который подтверждает процесс наблюдения за внедрением рекомендаций аудита.

5.4.4. Руководитель управления внутреннего аудита в случае необходимости организует последующую проверку или последующий аудит.

5.5. Отчет о констатациях и рекомендациях конкретной аудиторской миссии

5.6. Отчет о внедрении рекомендаций аудита для высшего руководства

Периодический отчет составляется таким образом, чтобы представить самые значимые констатации и рекомендации, которые должны быть проанализированы высшим руководством. В этих целях может быть использована следующая структура:

a) констатации высокого значения, которые появились после представления предыдущего периодического отчета, с указанием уже решенных;

b) рекомендации высокого значения, предложенные после представления предыдущего периодического отчета, с указанием уже внедренных;

c) констатации высокого значения, которые не были решены на момент представления предыдущего периодического отчета, с указанием даты их представления, начиная с давних и заканчивая недавними, с указанием даты, когда констатация была доложена в первый раз;

d) рекомендации высокого значения, которые не были внедрены с момента представления предыдущего периодического отчета, с указанием даты их представления, начиная с давних и заканчивая недавними, с указанием даты, когда констатация была доложена в первый раз;

e) статистические данные о констатациях среднего значения: новые, новые решенные, не решенные с момента представления предыдущего периодического отчета – всего – в период между 6 месяцами и 1 годом и более одного года;

f) статистические данные о рекомендациях среднего значения: новые, новые внедренные, не внедренные с момента представления предыдущего периодического отчета – всего – в период между 6 месяцами и 1 годом и более одного года;

g) статистические данные о констатациях низкого значения: новые, новые решенные, не решенные с момента представления предыдущего периодического отчета – всего – в период между 6 месяцами и 1 годом и более одного года;

h) статистические данные о рекомендациях низкого значения: новые, новые внедренные, не внедренные с момента представления предыдущего периодического отчета – всего – в период между 6 месяцами и 1 годом и более одного года.

IX. ОЦЕНКА КАЧЕСТВА И УПРАВЛЕНИЕ ДЕЯТЕЛЬНОСТЬЮ

АУДИТА – МНВВАПС 8

1. Введение

1.1. Руководители управлений внутреннего аудита должны эффективно управлять деятельностью внутреннего аудита с целью обеспечения, что она приносит учреждению добавленную ценность. Методологические нормы анализируют действия, необходимые для ведения аудиторской деятельности согласно наивысшим стандартам качества. Стандарты высокого качества являются основными предпосылками для повышения ценности деятельности внутреннего аудита.

1.2. Методологические нормы рассматривают специфические обязательства руководства для подготовки аудита качества и не предоставляют указания по основным руководящим практикам и техникам.

1.3. Руководитель управления внутреннего аудита управляет деятельностью внутреннего аудита, руководствуясь положениям НСВА.

1.4. НСВА, МНВВАПС, соответствующее законодательство в области внутреннего аудита, а также применяемые требования в среде, в которой организации действуют, диктуют необходимость внешней или внутренней оценки качества деятельности внутреннего аудита с целью:

a) оценки соответствия деятельности законодательству и НСВА;

b) определения методов улучшения политик и практик внутреннего аудита;

c) сравнения эффективности использованных ресурсов и методологии с ожиданиями высшего руководства и аудитируемых структур;

d) рассмотрения восприятия организацией услуг по предоставлению гарантий и консультированию, которые обеспечиваются функцией внутреннего аудита;

e) анализа качественных недостатков и установления возможностей и планов действий для постоянного улучшения деятельности.

1.5. Оценка функции внутреннего аудита приносит пользу на стратегическом и организационном уровне по следующим аспектам:

a) помогает в приведении к соответствию задач внутреннего аудита задачам субъекта;

b) представляет точное видение качества внутреннего аудита согласно передовым практикам;

c) уточняет степень выполнения функцией внутреннего аудита ожиданий и требований руководства /других заинтересованных сторон;

d) создает предпосылки развитию планов действий с целью максимизации добавленной ценности деятельности субъекта.

2. Программа по предоставлению гарантий и повышению качества

2.1. Руководители управлений внутреннего аудита разрабатывают программу предоставления гарантий и повышения качества аудиторских миссий в соответствии с НСВА 1300.

2.2. Целью программы по предоставлению гарантий и повышению качества является предоставление разумных гарантий различным заинтересованным сторонам, управлению внутреннего аудита в том, что внутренний аудит:

a) осуществляется согласно собственной Карте внутреннего аудита, НСВА, Кодексу этики внутреннего аудитора и Методологическим нормам внедрения внутреннего аудита в публичном секторе;

b) действует эффективно и результативно;

c) воспринимается заинтересованными сторонами как деятельность, приносящая добавленную ценность субъекту.

2.3. Программа по предоставлению гарантий и повышению качества применяется ко всем действиям функции внутреннего аудита, основную ответственность за внедрение которой несет руководитель управления внутреннего аудита.

2.4. Программа по предоставлению гарантий и повышению качества включает:

a) внутренние оценки – непрерывные и периодические оценки качества, организованные как часть управления и надзора над деятельностью аудита;

b) внешние оценки – внешние независимые оценки качества, которые должны быть организованы не менее одного раза в пять лет.

2.5. Внутренняя оценка предполагает осуществление постоянных контролей, посредством которых руководитель управления внутреннего аудита оценивает эффективность внутренних норм аудита с целью проверки, если процедуры по предоставлению гарантий аудиторских миссий удовлетворительно применяются, обеспечивая качество отчетов аудита. Таким образом, надзор над осуществлением миссий внутреннего аудита позволяет выявить недостатки, усовершенствовать дальнейшее проведение аудиторских миссий и планировать деятельность по осуществлению профессионального обучения.

2.6. Внешняя оценка предполагает оценку эффективности функции внутреннего аудита, которая проводится раз в пять лет.

3. Непрерывные и периодические оценки качества – управление и надзор над деятельностью аудита

3.1. Непрерывная оценка качества деятельности аудита основывается на:

a) надзоре за деятельностью аудита;

b) систематическом пересмотре рабочей документации на протяжении миссий внутреннего аудита;

c) четких процедурах и политиках, используемых в процессе проведения аудиторских миссий с целью обеспечения соответствия применяемым стандартам планирования, работы на объекте и отчетности. МНВВАПС предоставляют данные политики для управления внутренним аудитом в публичном секторе;

d) ответе аудитируемого субъекта о каждой аудиторской миссии в отдельности;

e) анализе установленных данных о качественных показателях.

3.2. Руководители управлений внутреннего аудита проводят периодические исследования эффективности деятельности внутреннего аудита.

3.3. Периодические исследования эффективности деятельности внутреннего аудита включают в себя:

a) ежегодные встречи с руководством субъекта;

b) ежегодную оценку рисков с целью годового планирования аудита;

c) рассмотрение рабочей документации за полугодие с целью проверки, если качественные показатели соответствуют политикам внутреннего аудита и НСВА;

d) оценку данных, относящихся к качественным показателям внутреннего аудита, к примеру, необходимый период времени для проведения исследований и т.д.;

e) периодическую отчетность о деятельности по качественным показателям, руководителю субъекта и вышестоящему органу;

f) систематические отчеты о деятельности внутреннего аудита, согласно требованиям ЦУГ.

4. Надзор за деятельностью аудита

4.1. Ответственность за надзор о ежедневной деятельности аудита несет руководитель аудиторской группы, который:

a) разрабатывает рабочую программу аудиторской миссии;

b) проводит аудиторскую миссию согласно согласованной рабочей программе;

c) представляет на рассмотрение руководителю управления внутреннего аудита проект отчета внутреннего аудита в рамках компетенций, предоставленных руководителю группы.

4.2. Целью действий надзора является обеспечение качественного выполнения задач аудиторских миссий.

4.3. Роль руководителей группы состоит в осуществлении следующих задач:

a) составление приказа о проведении аудиторской миссии, для утверждения руководителем управления внутреннего аудита;

b) подготовка программы заседания по открытию миссии и ведение данного заседания, даже если руководитель управления внутреннего аудита присутствует на заседании;

c) составление рабочей программы аудиторской миссии и определение необходимых ресурсов для проведения миссии;

d) обеспечение соответствующего и своевременного выполнения аудиторской миссии с целью их осуществления согласно срокам, установленным в приказе о проведении аудиторской миссии;

e) надзор за ходом миссий и проверка выполненной аудиторами работы с целью обеспечения адекватного охвата области применения аудита и уверенности в том, что проведенные тесты аудита представляют приемлемые доказательства для подтверждения аудиторских заключений;

f) надзор за соответствующим документированием результатов аудита в текущих досье аудита и соответствующая актуализация записей в постоянных досье;

g) представление внутренних аудиторов, вовлеченных в проведение аудиторской миссии, руководителю аудитируемого субъекта;

h) общение с персоналом аудитируемого субъекта и в особенности с аудитируемым персоналом с целью разрешения возможных проблем. К примеру, запрос определенных объяснений или подтверждений по серьезным выявленным ошибкам;

i) информирование руководства субъекта об основных констатациях аудита;

j) систематическое информирование руководителя управления внутреннего аудита о ходе аудиторской миссии;

k) подготовка проекта отчета аудита;

l) представление констатаций и рекомендаций аудита на заседании по закрытию аудиторской миссии.

4.4. Задачи руководителя группы по надзору определенного аудита включают в себя период между планированием аудиторской миссии и действиями по мониторингу внедрения рекомендаций аудита.

4.5. Объем задач по мониторингу руководителем группы будет зависеть от навыков, опыта аудиторов и степени сложности аудиторской миссии.

4.6. Деятельность по мониторингу может предполагать некоторые элементы, перечисленные ниже:

a) установление обязанностей внутренних аудиторов, вовлеченных в проведение аудиторской миссии;

b) разрешение разногласий в мнениях внутренних аудиторов, которые участвуют в аудиторской миссии, по значимости констатаций и рекомендаций для преодоления выявленных рисков;

c) проведение мониторинга ежедневной деятельности (приостановление нерезультативной деятельности или установление дополнительных задач, в случае необходимости);

d) рассмотрение рабочей документации аудита, подготовленной утвержденным персоналом, подписание этих документов с целью определения, если они были проверены и доведены до конца удовлетворительно;

e) определение факта, если рабочая документация подтверждает установленные констатации аудита;

f) обеспечение внедрения утвержденной рабочей программы аудиторской миссии;

g) обеспечение правильности, объективности, лаконичности и своевременности отчетов;

h) оценка качественных показателей аудиторов, вовлеченных в миссию;

i) облегчение процесса аудита посредством решения проблем, возникших в ходе проведения аудиторской миссии;

j) выполнение административных задач, порученных руководителем управления внутреннего аудита;

k) оценка действий и достижений утвержденных членов группы, конструктивная критика деятельности, которая должна быть улучшена или завершена;

l) подготовка, по требованию, формуляров оценки персонала;

m) предложение руководителю управления внутреннего аудита определенной необходимости обучения;

n) рассмотрение от имени группы эффективности аудиторской миссии, а также представление предложений и рекомендаций для руководителя управления внутреннего аудита об изменениях, которые могли бы улучшить процесс в будущем.

4.7. Внутренняя оценка индивидуальных качественных показателей внутренних аудиторов осуществляется руководителем группы с целью:

a) выявления областей, в которых деятельность аудитора нуждается в улучшении;

b) анализа причин, которые повлекли снижение качественных показателей определенных областей;

c) обсуждения отдельно с каждым аудитором самых эффективных средств по повышению качества деятельности аудита.

4.8. В случае небольших управлений внутреннего аудита обязанности руководителя группы будут исполняться руководителем управления внутреннего аудита.

5. Рассмотрение рабочей документации аудита

5.1. Рассмотрение рабочих документов аудита является основным требованием подобающего профессионального поведения. Решения, принятые внутренним аудитором, полностью записываются и далее рассматриваются старшим аудитором.

5.2. Рассмотрение проходит на двух уровнях. Рассмотрение первого уровня проводится руководителем группы, который:

a) проверяет полное выполнение рабочей программы аудиторской миссии;

b) проверяет, если все констатации соответствуют графику проведения тестов и подтверждаются рабочими документами;

c) записывает все вопросы, возникающие в процессе рассмотрения („заметки о рассмотрении”), и запрашивает письменный ответ соответствующего аудитора;

d) подписывает все рабочие документы с целью подтверждения их рассмотрения;

e) составляет резюме наиболее значимых констатаций, которые должны быть доведены до сведения руководителя управления внутреннего аудита с целью анализа проекта отчета аудита.

5.3. Рассмотрение второго уровня проводится руководителем управления внутреннего аудита на протяжении исследования проектов отчетов аудита и рабочей документации с целью обеспечения, если:

a) все аудиторские миссии были проведены на соответствующем уровне, согласно заранее установленным программам;

b) все констатации надлежаще подтверждаются достоверными и соответствующими доказательствами аудита, а также были они подробно рассмотрены на первом уровне;

c) все обстоятельства, возникшие в процессе аудита, были затронуты и доложены соответствующим образом.

5.4. Руководитель управления внутреннего аудита, в случае необходимости, разрабатывает проверочный лист для рассмотрения рабочей документации с целью предоставления указаний персоналу в процессе рассмотрения деятельности аудита.

5.5. Доказательства осуществления функций по надзору, а также заметки о рассмотрении, запись выполненных действий, проверочные листы для рассмотрения рабочей документации аудита документируются и сохраняются в качестве доказательств, которые демонстрируют, что деятельность аудита была рассмотрена соответствующим образом. Такая информация представляет собой также средство оценки качественных показателей руководителей групп в деятельности по надзору за деятельностью аудиторских миссий.

6. Внешние независимые оценки качества

6.1. Внешняя оценка качества внутреннего аудита предусматривается положениями НСВА, Карты внутреннего аудита и МНВВАПС. Согласно НСВА 1312, деятельность управления внутреннего аудита должна быть подвержена внешней оценке не менее одного раза в течение 5 лет.

6.2. Внешняя оценка качества управления внутреннего аудита подтверждает соответствие деятельности управления положениям НСВА.

6.3. Получение внешней оценки качества представляет доказательства того, что управление внутреннего аудита проявляет особый интерес к внутренним контролям, этическим ценностям, управлению и менеджменту рисков субъекта.

6.4. Существует два подхода к внешней оценке:

a) первый подход – предполагает независимую оценку с независимым утверждением. Данный подход подразумевает внешнюю группу под руководством профессионального менеджера проекта с большим опытом работы в данной области. Членами группы должны быть компетентные специалисты, которые обладают знаниями передовых практик внутреннего аудита.

b) второй подход – предполагает независимое утверждение внутренней самооценки и отчета, разработанного управлением внутреннего аудита. Данный подход подразумевает компетентного независимого оценщика, который хорошо знает методологию оценки качества для утверждения самооценки деятельности внутреннего аудита. Кроме рассмотрения самооценки, оценщик основывает часть работы, выполненной группой по самооценке, проводит визит на объект, интервьюирует высшее руководство, а также подписывает отчет руководства управления внутреннего аудита о соблюдении НСВА или издает отдельный отчет о возникших расхождениях.

6.5. Оба подхода подразумевают объективность.

6.6. Руководитель управления внутреннего аудита должен получить утверждение руководителя субъекта и ЦУГ для использования выбранного подхода по отношению к внешней оценке качества. Данное обстоятельство должно быть представлено ЦУГ не менее чем за 8 недель до начала рассмотрения.

6.7. Для обоих видов рассмотрения ЦУГ должно назначить ответственное лицо, которое будет участвовать в процессе рассмотрения или утвердит тех, кто будет проводить рассмотрение.

7. Дополнительные инструкции к МНВВАПС 8

7.1. Использование дополнительных инструкций

Дополнительные инструкции и примеры стандартных формуляров предоставлены для оказания помощи управлениям внутреннего аудита во внедрении методологии, предусмотренной МНВВАПС 8. Руководители управлений внутреннего аудита могут изменять и адаптировать данные инструкции согласно собственным потребностям при условии соблюдения установленных в МНВВАПС принципов.

7.2. Программа по предоставлению гарантий и повышению качества – пример программы

7.2.1. Общая часть

7.2.1.1. Целью программы по обеспечению гарантий и повышению качества внутреннего аудита является предоставление разумных гарантий различным заинтересованным в деятельности внутреннего аудита сторонам в том, что внутренний аудит:

a) осуществляется согласно собственной Карте внутреннего аудита, НСВА, Кодексу этики внутреннего аудита и МНВВАПС;

b) действует эффективно и результативно;

c) предпринимает меры по улучшению операционной эффективности.

7.2.1.2. Таким образом, программа по обеспечению гарантий и повышению качества внутреннего аудита:

a) охватывает все аспекты деятельности внутреннего аудита;

b) проводит постоянный мониторинг эффективности деятельности внутреннего аудита;

c) обеспечивает соблюдение НСВА и Кодекса этики внутреннего аудита;

d) помогает управлению внутреннего аудита в улучшении организационных операций;

e) включает внутренние периодические и непрерывные оценки;

f) включает проведение внешней оценки не менее одного раза в пять лет, результаты которой доводятся до сведения руководителя субъекта посредством органа, которому отчитывается управление внутреннего аудита.

7.2.2. Внутренние оценки, непрерывный контроль над деятельностью

7.2.2.1. Непрерывные оценки качества деятельности внутреннего аудита осуществляются путем:

a) надзора над аудиторскими миссиями;

b) систематического рассмотрения на протяжении миссии рабочей документации, составленной персоналом управления внутреннего аудита;

c) правильного применения Методологических норм для внедрения внутреннего аудита в публичном секторе;

d) ответа аудитируемого учреждения по каждой аудиторской миссии;

e) анализа любых установленных результативных данных.

7.2.2.2. Все окончательные отчеты и рекомендации должны быть утверждены руководителем управления внутреннего аудита.

7.2.3. Внутренние оценки – периодический контроль

7.2.3.1. Периодические оценки направлены на оценку соответствия Карте внутреннего аудита, НСВА, Кодексу этики внутреннего аудитора, результативности и эффективности внутреннего аудита в процессе осуществления потребностей различных заинтересованных сторон.

7.2.3.2. Периодические оценки основываются на:

a) ежегодных встречах с руководством субъекта;

b) ежегодной оценке рисков с целью годового планирования аудита;

c) рассмотрении рабочей документации за полугодие с целью проверки, если качественные показатели соответствуют политикам внутреннего аудита и НСВА;

d) рассмотрении данных о качественных показателях внутреннего аудита и сравнительном анализе подготовленных и проанализированных передовых практик и процедур аудита;

e) периодической отчетности руководителю субъекта и вышестоящему органу о деятельности и качественных показателях.

7.2.4. Внешние оценки – периодический контроль над деятельностью Центрального управления по гармонизации для внутреннего аудита

7.2.4.1. Внешние оценки характеризуют и составляют заключение о соответствии внутреннего аудита НСВА и, в случае необходимости, включают в себя рекомендации по улучшению. Первый уровень внешней оценки состоит в рассмотрении деятельности субъекта Центральным управлением по гармонизации для внутреннего аудита (ЦУГ).

7.2.4.2. ЦУГ анализирует:

a) отчеты о деятельности внутреннего аудита;

b) стратегический и годовой планы аудита;

c) резюме результатов аудита, согласно требованиям ЦУГ, для годового отчета Правительству о деятельности внутреннего аудита.

7.2.5. Внешняя оценка – комплексный внешний контроль каждые пять лет

7.2.5.1. Область применения – внешняя оценка включает в себя следующие элементы деятельности внутреннего аудита:

a) соответствие НСВА, Кодексу этики внутреннего аудитора, Карте внутреннего аудита, планам, политикам, процедурам, практикам и другим применяемым законным требованиям;

b) ожидания внутреннего аудита так, как они были изложены высшим руководством и операционными менеджерами;

c) уровень интеграции управления внутреннего аудита в процессе управления субъектом, включая аудиторские отношения между ключевыми группами, вовлеченными в соответствующий процесс;

d) используемые внутренним аудитором техники;

e) знание и опыт персонала внутреннего аудита и сосредоточенность персонала на улучшении процесса;

f) определение факта, если внутренний аудит улучшает операции субъекта.

7.2.5.2. Обеспечение персоналом – ЦУГ несет ответственность за надзор по внешним оценкам. Квалификация и опыт внешних наблюдателей должны соответствовать требованиям, установленным ЦУГ.

7.2.6. Отчетность

7.2.6.1. Внутренние оценки. Результаты внутренних оценок должны быть представлены руководителю субъекта и вышестоящему органу не менее одного раза в год.

7.2.6.2. Внешние оценки. Результаты внешних оценок будут представлены руководителю субъекта и вышестоящему органу. Отчет о внешней оценке будет сопровождаться планом действий, который служит ответом на существенные комментарии и рекомендации, содержащиеся в отчете.

7.2.6.3. Последующий надзор. Руководитель управления внутреннего аудита будет внедрять соответствующие действия по последующему надзору над обеспечением своевременности представленных рекомендаций отчета и разработанных планов действий.

7.3. Основные элементы внешней оценки качества

7.3.3. Задачи внешней оценки

Основные задачи, которые должны быть выполнены в процессе проведения внешней оценки качества:

a) оценка результативности и эффективности деятельности управления внутреннего аудита согласно собственной Карте внутреннего аудита, ожиданиям вышестоящего органа, которому докладывает управление внутреннего аудита, ожиданиям руководителя субъекта и руководителя управления внутреннего аудита;

b) анализ текущих потребностей и задач управления внутреннего аудита, их соответствие целям субъекта;

c) анализ рисков субъекта, порождаемых нерезультативной деятельностью управления внутреннего аудита или несоблюдением НСВА;

d) представление мнения о соответствии деятельности внутреннего аудита НСВА;

e) определение возможностей и представление идеи и советов руководителю управления внутреннего аудита и персоналу, вовлеченному во внутренний аудит, с целью улучшения качественных показателей.

7.3.4. Процесс внешней оценки

Пример процесса внешней оценки, составленный из 12 пунктов, представлен далее:

1) отбор и обучение, в случае необходимости, членов группы с целью обеспечения качества;

2) рассмотрение всех самооценок, проведенных управлением внутреннего аудита, и разъяснение всех вопросов;

3) проведение предварительного визита в учреждение с целью сбора необходимой информации, дополнительных деталей рабочего плана аудиторской миссии, отбора и программирования интервью с заинтересованными сторонами и персоналом управления внутреннего аудита;

4) использование опросных листов персонала, резюме инструкций в процессе проведения интервью на объекте, анализ документации;

5) осуществление деятельности на объекте, включая рассмотрение административных политик и процедур, анализ рисков учреждения, управление и оценка риска аудита в процессе планирования аудита, рассмотрение отчетов о рабочей документации для отобранных рабочих документов и проектов по консультированию, рассмотрение количества персонала и его навыков, а также непрерывное профессиональное обучение кадров, оценка способностей и подобающего характера уровня покрытия аудита в области информационных технологий;

6) интервьюирование лиц, отобранных из высшего руководства, операционных менеджеров и персонала, вовлеченного во внутренний аудит, сосредоточиваясь на рисках и операционных задачах, а также на эффективности деятельности управления внутреннего аудита в процессе повышения ценности субъекта;

7) исследование других функций мониторинга, схожих с функциями внутреннего аудита, которые могут не быть включены в функции управления внутреннего аудита, такие как оценка, расследование, обеспечение качества и улучшение процесса. Рассмотрение и оценка координации деятельности управления внутреннего аудита с деятельностью Счетной палаты;

8) оценка соответствия деятельности управления внутреннего аудита НСВА и МНВВАПС;

9) рассмотрение текущих и запланированных действий по улучшению качества процесса аудита, а также рассмотрение наиболее подходящих практик для среды учреждения;

10) представление резюме о проблемах и рекомендациях, а также организация заседания по закрытию совместно с руководителем управления внутреннего аудита и представителем ЦУГ;

11) разработка окончательного отчета и получение комментариев от руководителя управления внутреннего аудита, включая ответы на представленные рекомендации;

12) представление окончательного отчета руководителю субъекта и ЦУГ, а также организация заседания по мониторингу с руководителем управления внутреннего аудита, руководителем субъекта и представителями ЦУГ, в случае необходимости.

X. УСТАНОВЛЕНИЕ ЭФФЕКТИВНЫХ ВЗАИМООТНОШЕНИЙ

С КЛИЕНТАМИ – МНВВАПС 9

1. Введение

1.1. Успех внутреннего аудита в большей степени зависит от установления эффективных взаимоотношений с аудитируемым субъектом и важно, чтобы эти отношения длились на протяжении всего процесса аудита.

1.2. МНВВАПС 9 предоставляет инструкции по способу установления эффективных взаимоотношений без ущерба независимости и объективности аудиторов.

1.3. НСВА обязывают управления внутреннего аудита сохранять организаторскую независимость, а внутренних аудиторов – быть объективными и беспристрастными.

2. Важность сохранения хороших взаимоотношений

2.1. Установление хороших взаимоотношений предоставляет больше возможностей для внутреннего аудитора, среди которых наиболее значимыми являются:

a) хорошие взаимоотношения облегчают проведение аудиторской миссии и позволяют внутреннему аудитору осуществлять аудиторскую миссию наиболее экономичным и результативным способом;

b) хорошие взаимоотношения стимулируют аудитируемый субъект в принятии мер согласно констатациям и рекомендациям аудиторов.

2.2. Эффективные взаимоотношения представляют собой взаимоотношения, которые облегчают процесс аудита, предоставляя возможность аудитору осуществлять свою деятельность результативным и экономичным способом, и стимулируют подход эффективных и четких действий по отношению слабых сторон, выявленных в процессе аудита.

2.3. Внутренние аудиторы не вовлекаются в операционную деятельность субъекта. Таким образом, констатации и рекомендации аудиторов будут внедрены только тогда, когда ответственные за этот процесс лица осознают установленные проблемы и убедятся в необходимости принятия корректирующих мер.

2.4. Руководители принимают меры согласно констатациям и рекомендациям внутреннего аудита в случае, если:

a) воспринимают аудитора и отчет аудита профессионально, объективно и правильно;

b) аудитор демонстрировал, что четко понимает операционную среду субъекта и осознает, что возможно осуществить и что нет;

c) предложенные рекомендации являются понятными и могут быть внедрены.

3. Основные характеристики хороших аудиторских взаимоотношений

3.1. Базовые принципы эффективных аудиторских отношений

Эффективные аудиторские взаимоотношения основываются на 3 базовых принципах:

a) профессиональный подход – профессиональный аудиторский подход и четкие роли внутреннего аудитора и руководства;

b) профессиональное отношение, которое порождает взаимное доверие и уважение;

c) эффективное общение – открытое и эффективное общение на всех основных этапах аудиторской миссии: планирование, работа на объекте и отчетность.

3.2. Профессиональный подход, который способствует пониманию ролей

3.2.1. Посредством соблюдения методологических норм внутренний аудитор утвердит профессиональный подход в аспектах, касающихся планирования и проведения аудиторских миссий.

3.2.2. Важно четко разделять и понимать роли каждой заинтересованной стороны.

3.2.3. Роль внутреннего аудита состоит в оказании помощи руководству во внедрении самых передовых систем внутреннего контроля, которые затрагивают основные риски субъекта.

3.2.4. Ролью руководства является установление эффективных систем внутреннего контроля, затрагивающих основные риски, с которыми сталкивается субъект. Руководство несет полную ответственность за определенные изменения, необходимые для внутренней системы управления, включая внутренний контроль.

3.2.5. Для внутреннего аудитора значимыми являются следующие аспекты:

a) чтобы персонал аудитируемого субъекта полностью понимал роль внутреннего аудита и обязанности по разработке и внедрению рекомендаций;

b) чтобы аудитор четко понимал роли и обязанности персонала, участвующего в аудиторской миссии;

c) чтобы и аудитор, и аудитируемые лица осознавали, что существует одна общая задача – улучшение метода работы субъекта.

3.3. Профессиональное отношение, которое порождает взаимное доверие и уважение

Для установления эффективных взаимоотношений внутренние аудиторы должны развивать отношения, основанные на взаимоуважении. Такие отношения появляются тогда, когда и внутренние аудиторы, и аудитируемые субъекты осознают, что работают вместе для достижения одной общей задачи.

3.4. Открытое и эффективное общение

3.4.1. Метод, в котором аудитор общается с аудитируемым субъектом, является ключевым фактором в установлении эффективных взаимоотношений.

3.4.2. Общение является целесообразным на любом этапе аудита. Для руководителя аудитируемого субъекта легче признать какую-либо ошибку или слабую сторону в том случае, если данный факт доводится до его сведения сразу после его выявления аудитором.

4. Рассмотрение аспектов, относящихся к независимости

4.1.Аудиторы независимы от аудитируемого субъекта для представления объективных мнений или беспристрастных суждений в результате рассмотрения задач аудита.

4.2. По аспектам независимости и объективности внутреннего аудитора НСВА предусматривают следующее:

4.3. При предоставлении руководству консультаций, не относящихся к какой-либо аудиторской миссии, внутренние аудиторы определяют, на каком основании предоставляются соответствующие консультации.

5. Дополнительные инструкции к МНВВАПС 9

5.1. Внутренние аудиторы предоставляют руководителю консультативную помощь и советы, не ущемляя свою независимость, а именно:

a) консультации по требованиям внутреннего контроля, которые должны быть обеспечены в новых системах или системах в стадии развития (включая системы ИТ);

b) сотрудничество с руководством в целях развития соглашений о менеджменте рисков. Данные консультации включают в себя представление внутренними аудиторами собственных оценок рисков субъекта;

c) консультации по относительным преимуществам различных внутренних контролей (к примеру, преимущества различных подходов контроля определенных рисков посредством использования предварительных процедур контроля или процедур контроля по выявлению).

XI. ДОКУМЕНТИРОВАНИЕ ДЕЯТЕЛЬНОСТИ ВНУТРЕННЕГО

АУДИТА И АРХИВИРОВАНИЕ – МНВВАПС 10

1. Введение

1.1. Аудиторы документируют деятельность аудита для обоснования констатаций и упрощения анализа и управленческого надзора. Документирование упрощает гарантирование качества, коллегиальный обзор и предоставляет практические способы для других аудиторских миссий в данной области.

1.2. Аудиторы используют собственные суждения тогда, когда они владеют, используют, хранят и передают информацию.

1.3. Документирование деятельности аудита основывается на своде правил, прав и обязанностей аудиторов и аудитируемого субъекта.

1.4. При документировании деятельности внутренние аудиторы руководствуются положениями НСВА.

2. Документирование деятельности аудита

2.1. Документирование аудита

2.1.1. Руководитель управления внутреннего аудита устанавливает правила по сбору, хранению, доступу и представлению документации деятельности аудита.

2.1.2. В целях соблюдения НСВА аудиторы используют нормативные акты для публичных учреждений и методологические нормы, специфические субъекту, в рамках которого создано управление внутреннего аудита.

2.1.3. В процессе сбора информации и документов, необходимых для обоснования аудиторских констатаций, внутренний аудитор анализирует документы и другие материалы, касающиеся операций аудитируемого субъекта, делает выписки, копии или необходимые резюме, а также таблицы и перерасчеты, в том числе в электронном виде для хранения и обработки информации.

2.1.4. Копии или выписки из документов, а также таблицы и перерасчеты, полученные в ходе аудита, должны быть включены в соответствующие главы досье аудита. Для того чтобы досье аудита обеспечивало правильную и полную иллюстрацию аудиторской миссии, аудитор документирует всю полученную информацию и включает ее в досье аудита.

2.1.5. Любая информация, полученная в устной форме, например посредством интервью, встреч или телефонных переговоров, документируется.

2.1.6. Официальные встречи, которые проходят в ходе аудиторской миссии, такие как заседания по открытию и закрытию, документируются в форме протоколов. Эти протоколы содержат информацию о цели, основных проблемах, которые возникают во время дискуссии, и выводы заседания.

2.1.7. Интервью, проводимые с целью получения доказательств посредством тестов, например функционирования надзорного управленческого контроля, документируются в одном формуляре тестирования.

2.1.8. Все доказательства, полученные в устной форме, документируются непосредственно после дискуссии.

2.2. Права и обязанности в отношении доступа к информации, необходимой для аудита

2.2.1. Аудиторы имеют право на доступ к соответствующей информации и документам в пределах области применения аудиторской миссии. Они не должны быть ограничены в оценке лиц или помещений учреждения для получения информации и документов, необходимых для подтверждения констатаций аудита.

2.2.2. Аудиторы могут выполнять аудиторские миссии по субъектам или помещениям, куда доступ ограничен. В этой ситуации руководитель управления внутреннего аудита предпринимает все необходимые меры для получения полномочий, необходимых для доступа к секретной информации /к помещениям с ограниченным доступом.

2.2.3. Если аудиторы по неким причинам лишены доступа к информации, лицам, объектам или необходимым документам, они оценивают степень, в которой этот факт может помешать достижению задач аудита.

2.2.4. Если аудитор не может завершить аудиторскую миссию, он докладывает руководителю управления внутреннего аудита. Если руководитель управления внутреннего аудита не может получить необходимый доступ для аудиторов, тогда это ограничение области применения аудиторской миссии отражается в отчете аудита. В случае серьезных ограничений доступа к информации, руководитель управления внутреннего аудита может принять решение о прекращении аудиторской миссии, докладывая об этом факте вышестоящему руководству.

2.3. Досье внутреннего аудита

2.3.1. Аудиторские документы хранятся в досье, организованных в стандартной форме для облегчения их использования руководителями во время анализа рабочих документов аудиторской миссии, а также и другими уполномоченными лицами, которым необходим доступ к этим документам.

2.3.2. Существует два типа досье:

a) постоянное досье;

b) текущее досье.

a) постоянное досье

2.3.3. Постоянное досье содержит всю соответствующую информацию для понимания специфики субъекта, которая не меняется из года в год.

2.3.4. Постоянное досье используется для проведения будущих аудиторских миссий и для предоставления первичной информации новым внутренним аудиторам.

2.3.5. В досье содержится вся постоянная информация о системах, представляется базовая информация и рассматривается на начало каждой аудиторской миссии.

2.3.6. Постоянное досье обновляется каждый раз, когда происходят крупные изменения, и в конце каждой аудиторской миссии.

b) текущее досье

2.3.7. Текущее досье содержит только необходимую информацию для подтверждения констатаций одной аудиторской миссии.

2.3.8. Текущее досье содержит всю информацию, собранную в ходе проведения текущей аудиторской миссии. Таким образом документируются деятельность, решения и процессы, начиная с определения задач и области применения аудита до окончания плана внедрения рекомендаций.

2.3.9. Стандартная структура текущего досье и пример его содержания приведены в главе дополнительных инструкций.

2.4. Суждения аудиторов в процессе сбора соответствующей информации и документации

2.4.1. Эффективность работы аудитора оценивается по качеству его рабочих документов.

2.4.2. Адекватные рабочие документы документируют деятельность аудита начиная с предварительных этапов аудиторской миссии до окончательного отчета. Документирование всех этапов осуществленной деятельности необходимо для подтверждения констатаций, рекомендаций и мнений, отраженных в окончательном отчете аудита или в отчете отслеживания за выполнением рекомендаций аудита.

2.4.3. Рабочие документы аудитора доказывают компетентность, указывают на использование профессиональной сознательности и отражают соответствие профессиональным стандартам аудита.

2.4.4. Количество, вид и содержание рабочих документов различаются в зависимости от обстоятельств. Рабочие документы являются достаточными для подтверждения, что констатации аудита основываются на проверенных фактах и другой информации, которая уже докладывалась, и что соблюдены стандарты, применяемые при работе на объекте.

2.4.5. Рабочие документы включают документы, которые подтверждают, что:

а) деятельность аудита была запланирована под надзором и соответствующе пересмотрена;

b) риски были достаточно понятны для планирования деятельности аудита и определения их характера;

с) период проведения аудиторской миссии и количество тестов, которые следует проводить;

d) были получены доказательства аудита, были применены аудиторские процедуры и было проведено тестирование, которое представило достаточные, соответствующие и достоверные доказательства для подтверждения мнения аудита.

2.4.6. На момент сбора информации аудиторы не включают в досье копии отчетов, финансовые отчеты или другую подробную управленческую информацию, если это не представляет добавленную ценность констатациям аудита. Если на документ ссылается несколько тестов аудита, то он будет храниться в общем или в совместном досье, на которые в необходимом случае будет ссылка.

3. Выдача документации аудиторской миссии

3.1. Рабочая документация аудиторской миссии выдается как внутренним, так и внешним сторонам учреждения.

3.2. Внутренние аудиторы имеют доступ к документам постоянного досье без необходимости получения какого-либо разрешения.

3.3. Внутренние аудиторы имеют право на доступ к документам текущего досье предыдущей аудиторской миссии с предварительного разрешения руководителя управления внутреннего аудита, если это необходимо для успешной реализации текущей миссии.

3.4. Правила конфиденциальности, применяемые аудиторской миссией, соблюдаются, если часть документов секретная, на основании нормативных актов и должны иметь необходимые официальные полномочия.

3.5. Руководитель управления внутреннего аудита выдает аудиторские рабочие документы высшему руководству по его просьбе или для обоснования любых констатаций во время отчета о деятельности внутреннего аудита.

3.6. Руководитель управления внутреннего аудита выдает аудиторские рабочие документы внешним сторонам после получения официального письменного разрешения высшего руководства.

4. Подлинность рабочих документов

4.1. Все рабочие документы должны быть подписаны и датированы аудитором, который проводил анализ или тестирование.

4.2. Для всех анализов надзора необходимы обоснованные доказательства.

5. Архивирование и хранение документов

Управления внутреннего аудита поддерживают процесс архивирования и систему нумерации досье, которые позволяют идентифицировать и восстановить постоянные и текущие досье.

6. Содержание и структура постоянного досье

6.1. Постоянное досье содержит:

a) нормативные акты, которые относятся к области деятельности соответствующего субъекта и регламентируют его деятельность;

b) документы, которые описывают процедуры внутреннего контроля, в том числе финансового контроля, и те процедуры, которые сказываются на системе финансового контроля;

c) планы внутреннего аудита;

d) любая другая информация, которая может повлиять на проведение внутреннего аудита и анализ рисков.

6.2. Управление внутреннего аудита анализирует возможность поддержания постоянного досье (или сбор досье) на высоком уровне для документов, которые могут быть использованы для всех аудиторских миссий, к примеру, Закон о бюджетной системе и бюджетном процессе, годовой бюджет субъекта в целом, общие законы о кадровых ресурсах.

6.3. Постоянное досье аудита формируется из следующих разделов:

a) общая информация, которая включает:

- информацию об оценке рисков;

- цели и задачи системы или области;

- органиграмма;

- сметы расходов и бюджеты;

- статистические данные о качественных характеристиках;

b) отчеты:

- копии всех отчетов внутреннего аудита;

- планы внедрения;

- отчеты Счетной палаты;

- другие отчеты руководства;

c) изменения:

- документы о существенных изменениях.

7. Содержание и структура текущего досье

7.1. Текущее досье аудита содержит:

a) документы, собранные перед началом аудиторской миссии, включая материалы, на которых основывается начало аудита (например, анализ секторальных рисков), и персонифицированные разрешения для проведения внутреннего аудита;

b) документы, которые являются частью планирования и составления рабочей программы аудиторской миссии (рабочая программа аудиторской миссии, программа заседания по открытию, протокол заседания по открытию, выбранная методология аудита);

c) оценочные материалы и доказательства, которые включают все материалы, подготовленные аудитором или полученные от третьих лиц, а также утверждения персонала аудитируемого субъекта, которые оказывают влияние на порядок оценки финансового контроля и системы менеджмента (протоколы, копии документов, результаты тестов и т.д.);

d) отчеты, включая проект окончательного отчета, сформированные возражения и утвержденный окончательный отчет;

e) перечень контрольных листов последующих действий, включая информационные записки об отслеживании внедрения рекомендаций.

7.2. Текущее досье аудита сформировано из следующих разделов:

a) инициирование и заседание по открытию:

- тематические документы (органиграммы, законы и т.д.);

- результаты предварительного заседания для определения названия аудиторской миссии;

- приказ о проведении аудиторской миссии;

- программа заседания по открытию;

- протокол заседания по открытию;

b) программа тестирования:

- регистрация системы, включая диаграммы;

- опросный лист внутреннего контроля;

- формуляры оценки рисков;

- формуляр исследований и оценок;

- программа тестирования;

c) тестирование:

- таблица с тестами;

d) заключение:

- констатации;

- протокол заседания по окончанию работ на объекте;

e) отчет:

- окончательный проект отчета и сопроводительное письмо;

- протокол заседания по закрытию аудиторской миссии;

- ответ руководства субъекта на отчет аудита;

- последующая переписка /протоколы заседаний и т.д.;

- план действий по внедрению рекомендаций;

- отчет об отслеживании внедрения аудиторских рекомендаций.

8. Общая документация, доступная всем аудиторам

Основные документы о проведении миссии внутреннего аудита, такие как НСВА, Кодекс этики внутреннего аудитора и полный набор МНВВАПС, будут предоставляться лично каждому внутреннему аудитору управления внутреннего аудита. Эти документы могут быть размещены в дополнительном порядке в постоянном досье.

9. Пример рабочей программы аудиторской миссии

На рисунке 25 приведен пример рабочей программы аудиторской миссии.

XII. РИСКИ – МНВВАПС 11

1. Введение

1.1. МНВВАПС 11 предоставляет концептуальный контекст о современной среде менеджмента рисков, сбор определений рисков, используемых как лицами, ответственными за менеджмент рисков, так и аудиторами, и определяет концептуальную модель использования термина „аудиторский риск” во время аудиторской деятельности.

1.2. В отношении рисков НСВА содержат следующее.

1.3. НСВА 2201 и 2060 рассматривают вопросы планирования и отчетности по результатам деятельности аудита соответствующим лицам:

2. Общие понятия риска, процессов контроля и остаточного риска

2.1. Риск определяется как возможность наступления события, которое окажет воздействие на достижение задач.

2.2. Суть риска состоит в неопределенности результата, будь то позитивный или негативный, вследствие неожиданных изменений среды контроля. Таким образом, риск может быть выражен двумя путями:

a) через прямую угрозу, вследствие негативных событий, которые могут привести к невыполнению поставленных субъектом задач;

b) через возможность наступления конструктивных событий, которые могут быть использованы с целью улучшения методов достижения задач субъекта;

2.3. Будущие события с позитивным последствием являются возможностями, которыми менеджер воспользуется насколько возможно.

2.4. Будущие события, оказывающие отрицательные или негативные последствия, называются рисками. В таких случаях, необходимо предпринять различные меры, которые смогут смягчить возможные последствия.

2.5. Риск оценивается в зависимости от:

а) вероятности возникновения;

b) уровня воздействия, определяемого тяжестью последствий и их продолжительностью.

2.6. Вероятность возникновения рисков варьирует от невозможности до уверенности и отражена по шкале ценностей на трех уровнях:

a) низкая вероятность;

b) средняя вероятность;

с) высокая вероятность.

2.7. Уровень влияния определяет последствие рисков в случае их возникновения и отражен по шкале ценностей на трех уровнях:

a) низкое влияние;

b) среднее влияние;

c) высокое влияние.

2.8. Процессы контроля – это политики, процедуры и деятельность, которые являются частью системы внутреннего контроля, направленной на покрытие рисков в допустимых пределах рисков, выявленных в процессе менеджмента рисками.

2.9. Остаточные риски – это риски, оставшиеся после принятия мер руководством по снижению влияния и вероятности возникновения неблагоприятного события.

3. Современная среда менеджмента рисков

3.1. Традиционно роль и обязанности руководителей в публичном секторе были определены как ответственность за выполнение деятельности в рамках существующего законодательства. Поскольку Правительство стало более комплексным, ответственность руководителей чаще всего определяется с точки зрения ясных целей/задач, которая расширяет свободу руководителей в точном порядке достижения этих задач. Свобода управления сбалансирована понятием ответственности – руководители несут ответственность за достижение задач, а не за управленческую деятельность.

3.2. Таким образом, появляется необходимость со стороны руководства в активном управлении неопределенностью в отношении будущих событий, которые могут повлиять на достижение целей/задач субъекта. Это определение является „Менеджментом рисков”.

3.3. Руководители больше не будут пассивными свидетелями тех событий, которые могли бы повлиять на их деятельность. Наоборот, они будут предвидеть события и оценивать их, если влияют позитивно или негативно на достижение поставленных задач.

3.4. Процесс менеджмента рисков имеет ряд преимуществ и выгод:

a) предоставляет структурированный кадр для результативного стратегического планирования, который обеспечивал бы максимизацию возможностей и минимизацию потерь;

b) увеличивает возможности управления, поощряет инициативу и активное поведение;

c) предоставляет руководителю субъекта реальную и ясную картину по высоким рискам, которые могут отрицательно воздействовать на субъект, а также по механизмам и ресурсам, необходимым для снижения рисков до приемлемого уровня;

d) способствует повышению эффективности и результативности деятельности субъекта;

e) предоставляет информативный кадр, необходимый для обеспечения гарантий субъекта в отношении рисков и непредвиденных стихийных бедствий;

f) оптимизирует использование ресурсов;

g) обеспечивает системный подход, позволяющий руководству сосредоточить внимание и ресурсы в определенных областях значительных рисков для их деятельности;

h) содействует транспарентности в процессе принятия решений и улучшает общение;

i) улучшает и повышает степень ответственности на всех уровнях субъекта;

j) содействует существованию фундаментального процесса принятия решений и т.д.

4. Контекст, в котором аудиторы принимают во внимание риски и менеджмент рисков

4.1. Очень важно полное понимание рисков и различных способов, в которых их используют, как в процессе менеджмента рисков, так и в процессе аудита.

4.2. Аналогично, очень важно для внутренних аудиторов понимать, что руководители, а не аудиторы являются ответственными за эффективным внедрением менеджмента рисков. Тот факт, что аудиторы используют определения и аналогичные подходы оценки рисков аудиторской деятельности и могут предоставить рекомендации руководителю по поводу рисков, не означает, что внутренний аудит отвечает за эффективное внедрение системы менеджмента рисков.

4.3. Основная ответственность функции внутреннего аудита заключается в проверке и тестировании процедур внутреннего контроля, внедренных руководителем с целью снижения рисков и в предложении рекомендаций в случае, когда система внутреннего контроля неадекватна.

5. Терминология в области менеджмента рисков

5.1. Термины, используемые для определения понятий менеджмента рисков, варьируют. По предложенным определениям предлагается терминология, используемая внутренними аудиторами. Альтернативная терминология выделена в тексте курсивом.

5.2. Неотъемлемый риск – риск, который существует в соответствии с задачами анализируемой деятельности или присущей им. Термин неотъемлемый риск можно раскрыть как риск, который присутствует в элементе деятельности субъекта. Он может быть использован для описания всего уровня рисков в рамках данного субъекта. Неотъемлемый риск это риск, который присущ субъекту до принятия определенных действий внутреннего контроля.

5.3. Подверженность рискам (серьезность рисков, важность рисков) – оценка потенциальной опасности для организации, представленной событиями с негативным влиянием в сравнении с возможностями, генерируемыми наступлением таких событий. Такая оценка в основном соотносится с оценкой, как воздействия на организацию, так и возможности материализации рисков.

5.4. Контролируемый риск – риск, для которого организация внедряет внутренний контроль снижения подверженности риску, включающий действия, направленные на максимизацию возможностей, предлагаемых этим риском.

5.5. Допустимые риски (степень допустимости рисков) – пределы, установленные руководителем в соответствующем порядке, которые предлагают каждому организационному уровню инструкции об уровне и пределах рисков, которые могут быть приняты.

5.6. Остаточный риск (подверженность рискам) – подверженность рискам, оставшимся после внедрения внутреннего контроля.

5.7. Риск контроля – вероятность отказа процедуры внутреннего контроля, повышая уровень остаточного риска.

6. Подход к менеджменту рисков

6.1. Риски являются неотъемлемой частью повседневной деятельности, а их предотвращение является невозможным, так как приводит к чрезмерному использованию ресурсов субъекта. Исходя из этого, возникла необходимость установления процесса менеджмента рисков, который обеспечивал бы выявление, оценку, управление и контроль над возможными событиями или ситуациями, с целью обеспечения разумной уверенности в достижении субъектом поставленных задач.

6.2. Основные задачи менеджмента рисков направлены на:

a) обеспечение достижения субъектом своих задач;

b) сохранность имеющихся ресурсов;

c) функционирование соответствующих систем контроля для управления непредвиденных ситуаций.

6.3. Менеджмент рисков включает процесс определения стратегических и оперативных задач, как в целом по субъекту, так и на уровне структурных подразделений, в сочетании с определением уровня отчетности о достижении задач.

6.4. После определения задач и уровня отчетности, руководители всех уровней должны оценивать:

a) „неотъемлемые риски” и общий уровень „подверженности риску” в связи с поставленными задачами;

b) в какой степени риски контролируются существующими процедурами внутреннего контроля, принимая во внимание „риск контроля”.

6.5. В этой связи, руководитель субъекта несет ответственность за:

a) определение допустимого уровня риска, адекватного субъекту;

b) установлением системы отчетности по существующим рискам, которая обеспечит надлежащее управление уровнем допустимости рисков на всех уровнях субъекта – это включает анализ затрат и выгод процессов внутреннего контроля;

c) систематическим рассмотрением общего уровня рисков в рамках субъекта с целью принятия соответствующих мер.

7. Участие внутреннего аудита в менеджменте рисков

7.1. В публичных учреждениях, где существуют управления внутреннего аудита, руководитель субъекта стремится обеспечить стратегию внутреннего аудита и годовой план деятельности внутреннего аудита, затрагивающего определенные руководителем риски. МНВВАПС 3 предоставляют инструкции об участии руководителя субъекта и заинтересованных сторон в стратегическом и в годовом планировании.

7.2. В соответствии с предусмотрениями НСВА, внутренние аудиторы несут ответственность за способствование управлению рисками в учреждении. В связи с этим, внутренние аудиторы имеют следующие полномочия:

a) анализируют, если все высокие риски были определены руководством и были приняты во внимание в процессе определения кадра будущих политик;

b) проверяют, если процедуры внутреннего контроля действуют таким образом, чтобы ослабить или ограничить влияние рисков высокого уровня;

c) оценивают, если система оценки рисков, созданная руководством, систематически представляет актуальную информацию о рисках, с которыми сталкивается учреждение.

7.3. Согласно НСВА 2060 руководители управлений внутреннего аудита в своих периодических отчетах руководителю субъекта и вышестоящему органу включают все аспекты подвержения на значительные риски.

7.4. Даже если отчеты внутреннего аудита и периодические отчеты вышестоящему руководству анализируют аспекты, касающиеся менеджмента рисков, внутренние аудиторы не несут ответственность за выполнение основных задач по внедрению систем менеджмента рисков от имени руководства. Эта функция выполняется лицами, ответственными за достижение целей и задач субъекта.

7.5. В отношении внедрения процесса менеджмента рисков, функция внутреннего аудита может быть вовлечена в следующие деятельности:

a) предоставление гарантий руководству по процессам менеджмента рисков посредством их оценки и рассмотрения;

b) оценка процесса отчетности руководителю о высоких рисках, с которыми сталкивается учреждение;

c) облегчение понимания процессов определения и оценки рисков;

d) продвижение в субъекте преимуществ, вытекающих из процесса менеджмента рисков.

8. Риски аудита

8.1. Другой вид риска, с которым сталкивается аудитор, относится к возможности, что аудиторский отчет предоставит неверное мнение об анализируемой задаче аудита.

8.2. Ключевая особенность аудиторской деятельности заключается в том, что аудитор выборочно проводит тесты для сбора доказательств, на основании которых он формирует мнение относительно рассматриваемых аудиторских задач. Любая выборочная проверка включает риск того, что тестированная выборка не будет отражать всю полноту и что вывод, заключение или мнение не будут являться верными. Это определение называется „риск аудита”.

8.3. Одним из способов уменьшения аудитором „риска аудита” является анализ вероятности (или риска) возникновения ошибок, мошенничества, нарушения или невыполнения в рассматриваемой области. В таком случае, риск принимается во внимание тогда, когда принимается решение, если будет рассмотрен конкретный вопрос и будет осуществлен дополнительный объем работы в области с рисками повышенной значимости. Это определение называется „аудитирование рисков”.

8.4. Существуют три основных направления деятельности внутреннего аудита, где могут существовать риски:

a) установление приоритетов – в процессе отбора миссии или аспектов, которые должны быть включены в аудиторскую миссию, аудиторы используют риск, как фактор, определяющий объем работы. Такая система планирования и установления приоритетов основывается на рисках;

b) аудитирование рисков – из-за выборочной области аудита;

c) отчетность о результатах – использование классификации рисков и значимость.

8.5. Риски являются фактором, который должен быть принят во внимание при:

a) планировании деятельности управления внутреннего аудита;

b) планировании миссий внутреннего аудита;

c) осуществлении работ на объекте;

d) отчетности о результатах.

8.6. Модель рисков, представленная далее, использует терминологию, аналогичную менеджменту рисков. Эти понятия риска применяются с целью помочь аудитору планировать и проводить аудиторскую деятельность для минимизации аудиторских рисков.

9. Модель рисков

9.1. Неотъемлемый риск представляет возможные будущие события, которые могут оказать позитивное или негативное влияние. Значение неотъемлемых рисков определяется размером влияния и вероятности их возникновения.

9.2. Внутренний контроль служит в качестве воронки для уменьшения некоторых неотъемлемых рисков, но не всех. Риски, которые не определены /уменьшены внутренним контролем являются остаточными рисками, к которым подвержен субъект (смотри рисунок 26).

Остаточный риск

Рисунок 26. Контрольная деятельность служит в качестве воронки

для уменьшения некоторых неотъемлемых рисков, но не всех

9.3. Руководство принимает решение о подвержении рискам, вводит дополнительную контрольную деятельность или предпринимает другие меры с целью снижения вероятности возникновения и влияния рисков.

9.4. Для снижения риска аудита, внутренние аудиторы оценивают неотъемлемый риск на каждом этапе процесса аудита для определения:

a) какие аудиторские миссии необходимо провести;

b) какие области должны быть изучены для достижения задач аудиторской миссии;

c) изучения внутреннего контроля и проведения тестирования во время оценки внутреннего контроля;

d) выбора констатаций и заключений аудита, которые должны быть доведены до сведения руководства.

9.5. Миссии по консультированию могут не быть запланированы с целью обнаружения и тестирования рисков, но внутренний аудит будет изучать любое подвержение рискам, определенное в рамках миссии.

9.6. Риски, которые влияют на субъект, будут представлены в иерархической форме с учетом их влияния на учреждение. Таким образом, в представленной модели риски имеют четыре уровня:

a) стратегические – риски, связанные с основной целью и постоянным существованием субъекта. Например, отсутствие четких ответственностей, риски, связанные с внедрением и эксплуатацией программ ИТ, проблемы найма и поддержания сотрудников, обладающих необходимыми навыками и квалификацией и т.д.;

b) финансовые /качественные характеристики /среды – риски, связанные с задачами высокого уровня, ответственность за достижение которых несет субъект, или со средой, в которой субъект действует. Например, риски, возникающие в связи с задержками в выплатах, с осуществлением необработанных автоматических платежей, слабо развитым процессом координации и взаимодействия и т.д.;

c) операционные – риски, связанные со спецификой операционной деятельности субъекта, необходимой для достижения своих задач. Большинство субъектов имеют огромное количество операционных деятельностей. Например, нерегистрирование операций в бухгалтерском учете, ненадлежащее хранение подтверждающих документов, отсутствие функций надзора и т.д.;

d) соответствия – риски, связанные с внедрением административных систем, установленных субъектом для выполнения операционных задач. Например, неадекватное применение существующих законов, правил и процедур.

9.7. На самом высоком уровне риска, соответствующие процессы принятия решений имеют большее значение для снижения рисков. На более низком уровне риска, более важным является наличие соответствующих инструкций для определенных процессов. Рисунок 27 иллюстрирует этот концепт.

Рисунок 27. Иерархия рисков в организациях

9.8. Часто риски могут быть совмещаемыми. Например, высокие риски соответствия могут повлиять на операции и могут представлять стратегический риск для субъекта.

9.9. В своей деятельности, внутренние аудиторы на разных этапах сосредотачиваются на различных уровнях риска, принимая решение, для снижения риска аудита. Это проиллюстрировано в таблице 6.

10. Дополнительные инструкции к МНВВАПС 11

10.1. Дополнительные инструкции об оценке рисков в соответствии с задачами аудита предусмотрены в соответствующих МНВВАПС.

10.2. В таблице 7 представлен перечень основных источников дополнительных инструкций по рискам.

10.3. Примеры рисков приведены в таблице 8.

10.4. Примеры оценки рисков

10.4.1. Чтобы собрать и оценить риски, которые препятствуют эффективному внедрению систем внутреннего контроля, могут быть использованы следующие виды формуляров:

a) формуляр оценки рисков – оценка определяема влиянием (смотри рисунок 28);

b) формуляр оценки рисков – оценка определяема влиянием и вероятностью (смотри рисунок 29);

10.4.2. Пример „Формуляра оценки рисков”, составленный в процессе оценки государственной закупки товаров, работ и услуг небольшой стоимости, указан в рисунке 30.

XIII. СУЩЕСТВЕННОСТЬ – МНВВАПС 12

1. Введение

1.1. Понятие „существенность” применяется внешними аудиторами в процессе аудитирования финансовых отчетов, а внутренним аудиторам необходимо знать каким образом существенность влияет на деятельность внутреннего аудита.

1.2. В общем проблема может считаться материальной (важной, значимой) в той степени, в какой ее знание может повлиять на восприятие пользователя финансовой отчетности или отчетности аудита.

1.3. В случае аудита финансовой отчетности аудитор старается оценить общий уровень ошибки, искажения или неточности, а также является ли это существенным. В таком случае проблема доводится до сведения пользователей данных финансовых отчетов.

1.4. Уровень, до которого аудитор оценивает, что ошибка может быть принята пользователем аудиторского отчета, учитывает уровень существенности или приемлемой ошибки.

1.5. Уровень существенности представляет собой сумму максимально допустимую, установленную аудитором, степень, в которой финансовая отчетность может быть неверной, но приемлемой.

1.6. Между уровнем существенности и объемом аудита существует обратная зависимость, в смысле того что, чем выше уровень существенности, тем ниже объем тестирования и аудиторских процедур, необходимых для применения.

1.7. НСВА 1220 затрагивает понятия профессиональной сознательности.

2. Существенность в финансовых отчетах

2.1. Задачей аудита финансовых отчетов является уполномочить аудитора выразить свое мнение обо всех существенных элементах финансовой отчетности в соответствии с методологией составления финансовой отчетности. Допускается определенный уровень искажений в отношении точности финансовых отчетов, разрешающий полагать „достоверное и правдивое” мнение.

2.2. Данный принятый уровень искажений представляет „существенность”, которая определена в МСА 320 в следующей редакции:

„Информация имеет материальное значение, если ее пропущенность или искажение могут повлиять на экономические решения пользователей, основанных на финансовых отчетах. Существенность зависит от масштаба единицы или ошибки, определенной в данных обстоятельствах, в зависимости от влияния, вызванного пропущенностью или искажением информации. Существенность дает представление о предельном значении или границе, и не является основной качественной характеристикой, которую должна содержать информация для того чтобы быть полезной.

2.3. Существенность и риски – два основных фактора, на которых основывается деятельность внешнего аудита. Важно отличать риск от существенности. Риск содержит вероятность ошибки, существенность же содержит меру, в которой эта ошибка может быть воспринята внешним аудитором.

2.4. Внешний аудитор рассматривает существенность, как на этапе планирования, так и на финальном этапе аудита. При планировании деятельности аудита внешний аудитор осуществляет первоначальную оценку значимости ошибки, которая может привести к значительному искажению финансовой отчетности. Планирование существенности представляет определение максимальной ошибки, с которой аудитор соглашается, утверждая и подтверждая, что цели аудита были достигнуты.

2.5. Существенность является релевантной в случае:

а) определения, какие части финансового отчета являются значительными и перспективными для аудита;

b) определения распространения процедур аудита, в частности, в отношении выбора основных разделов финансовой отчетности (к примеру, элементы большого масштаба);

с) определения результатов искажений.

2.6. А также существует тесная связь между существенностью и выборками в аудите.

2.7. Существенность анализируется с количественной и качественной точки зрения.

2.8. С точки зрения количества в публичном секторе стоимость существенности составляет 0,5% – 1% от всех расходов или доходов субъекта.

2.9. Качественные аспекты существенности по своей материальной значимости различаются по характеру и по содержанию. Например, если Парламент просит представить отдельно основную информацию об определенном счете, ошибке, влияющей на соответствующую информацию, которая может быть ниже порога существенности, она все равно должна быть доложена, так как эта ошибка будет иметь существенную значимость с точки зрения характера вопроса. В других случаях ошибка будет иметь существенную значимость из-за содержания, в котором была допущена – например, путем мошенничества или коррупции.

2.10. Различные размеры существенности в публичном секторе отражены в МСА 320 „Существенность – перспектива публичного сектора”, который предусматривает, что „оценку существенности, кроме случаев использования профессионального суждения, аудитор публичного сектора применяет для всех нормативных актов, которые могли бы повлиять на эту оценку. В публичном секторе существенность базируется на „содержании и характере” этого элемента и включает, например, чувствительность и стоимость. Чувствительность касается многих аспектов, таких как согласование с властями, законодательством или общественными интересами.”

3. Существенность для внутренних аудиторов

3.1. Существенность является ключевой концепцией и для внутренних аудиторов.

3.2. В некоторых случаях руководство приглашает внутренних аудиторов для проверки правильности финансовых отчетов/докладов. В этом случае внутренний аудитор определяет уровень существенности по тем же принципам, как и внешние аудиторы.

3.3. В рамках миссии внутреннего аудита внутренние аудиторы не выражают мнение в отношении финансовых отчетов. Внутренний аудитор анализирует констатации и рекомендации в зависимости от их значения для учреждения. Финансовая значимость является одним из ключевых факторов, которые должны быть приняты во внимание.

3.4. В случае необходимости внутренний аудитор анализирует ряд аналогичных существенностей от 0,5%-1,0% для определения аспектов значимости с финансовой точки зрения.

3.5. Не существует менеджерской деятельности, лишенной ошибок. Внутренний аудитор определяет уровень ошибок, которые не представляют опасности для деятельности учреждения и являются приемлемыми с точки зрения аудитора.

3.6. Аудитор предлагает руководству установить соответствующий внутренний контроль процедуры, с целью обнаружения и предотвращения ошибок, если в рамках аудита имеют место следующие констатации:

a) уровень ошибок стал нецелесообразно высок;

b) количество ошибок значительно увеличилось и они становятся все более серьезными;

c) ошибки влекут финансовые и материальные потери больших объемов.

3.7. Для внутреннего аудитора совместно с руководителем учреждения имеет большое значение определение финансовых последствий или оценка уровня ошибки, которую можно будет считать существенной.

3.8. Тем не менее очень низкий уровень ошибок в определенном учреждении или деятельности дает повод аудиторам полагать, что существующий внутренний контроль чрезмерно завышен относительно реальной необходимости.

4. Дополнительные инструкции к МНВВАПС 12

4.1. Ряд примеров специфических вопросов существенности

4.1.1. Другой подход к существенности – есть анализирование важности для руководства, какие проблемы рассматривает аудитор. В данном случае термин „существенности” может быть синонимом „важности”.

4.1.2. Субъект А имеет пять главных систем для обработки операций. Однако 80% расходов организации пропускаются через единую систему. Это четкий факт того, что для организации эта система является наиболее важной (или материальная значимость) относительно четырех оставшихся систем. Таким образом, ошибки или уязвимые пункты внутреннего контроля этой системы будут иметь значение „более материальные”.

4.1.3. Из оставшихся четырех систем субъекта А одна осуществляет оплату определенных платежей для членов парламента. Эти платежи составляют менее 0,5% от всего объема годовых расходов. В нормальных условиях эта система будет иметь значение минимальное (материальная значимость). Тем не менее, любая ошибка в процессе оплаты платежей парламентариев может значительно повредить имиджу учреждения. Таким образом, нормальное функционирование этой системы имеет большое значение для руководства учреждения. Используя терминологию аудита можно сказать, что эта система имеет материальную значимость по содержанию, так как применяется для оплаты платежей парламентариев.

4.2. Существенность и мошенничество

4.2.1. Мошенничество не определяется в зависимости от вовлеченных сумм, а в зависимости от намерений, которые имели место. Другими словами, намерение получить от кого-либо 100 леев или 1 миллион леев путем обмана является мошенничеством. Мошенничество не определяется вовлеченной суммой.

4.2.2. В публичном секторе мошенничество считается материально значимым.

XIV. ПРОФЕССИОНАЛЬНАЯ СОЗНАТЕЛЬНОСТЬ В ПРОЦЕССЕ

ПРИМЕНЕНИЯ АУДИТОРСКИХ СУЖДЕНИЙ – МНВВАПС 13

1. Введение

1.1. МНВВАПС 13 содержит комментарии о способе внедрения профессиональной сознательности в процессе применения аудиторских суждений.

1.2. Что касается профессиональной сознательности внутренних аудиторов, НСВА предусматривают:

2. Профессиональная сознательность

2.1. Сознательность и способности, необходимые компетентному, рассудительному и предусмотрительному внутреннему аудитору

2.1.1. Аудит является профессиональной деятельностью, которая предполагает использование аудиторских суждений в рамках, установленных НСВА.

2.1.2. Внутренние аудиторы обучены стандартам, которые они должны соблюдать, и аудиторской методологии, указанной в МНВВАПС, которую они должны применять.

2.1.3. Центральное управление по гармонизации внутреннего аудита несет ответственность за определение необходимого уровня обучения, а также за разработку и применение процесса сертификации в целях определения способностей, необходимых для осуществления деятельности в качестве внутреннего аудитора.

2.1.4. Опыт работы является основным фактором осуществления аудиторской миссии. Управление внутреннего аудита обеспечит соответствующий контроль за внутренним аудитором с небольшим опытом работы в аудите.

2.2. „Профессиональная сознательность не означает того, что аудитор не имеет права на ошибку” (согласно положениям НСВА 1220)

2.2.1. Констатации всей аудиторской деятельности основываются на достаточных, достоверных и соответствующих доказательствах аудита.

2.2.2. В редких случаях доказательства аудита собираются посредством тестирования всех операций/процедур внутреннего контроля. К примеру, тестируемые элементы могут быть достоверными, но в любом случае существуют ошибки в тех элементах, которые не были протестированы; процедуры внутреннего контроля могут функционировать результативно тогда, когда находятся под надзором, но не и после окончания аудита.

2.2.3. Некоторые доказательства аудита, к примеру физическое наблюдение за качеством инвентаря, подразумевают суждения о составных элементах признанного образца. В любом случае разные лица имеют различные суждения.

2.2.4. Ни один аудит не предоставляет абсолютных гарантий в том, что были выявлены все ошибки, неправомерности или несоответствия. Аудиты, проведенные согласно НСВА и на основании инструкции из МНВВАПС компетентными и соответственно обученными аудиторами, представляют разумные гарантии достижения поставленных аудиторских задач.

3. Основные факторы в проявлении профессиональной сознательности

3.1. Предусмотрения НСВА

НСВА определяет пять элементов, которые тщательно анализированы внутренними аудиторами в процессе проявления профессиональной сознательности.

3.2. Объем работ, необходимый для достижения задач миссии

3.2.1. Объем работ, необходимый для аудиторской миссии, определяется на этапе планирования. Рабочая программа аудиторской миссии определяет объемы работ, необходимых для выполнения задач аудита.

3.2.2. Внутренние аудиторы, которые не успевают составить соответствующие планы до начала деятельности аудита, демонстрируют отсутствие профессиональной сознательности.

3.3. Степень сложности, существенности или значимости проблем, к которым применяются процедуры по предоставлению гарантий

3.3.1. Аудиторы анализируют все проблемы, которые мешают успешному завершению аудиторской миссии и принимают соответствующие меры для их устранения.

3.3.2. Аудиторы не участвуют в миссиях, в которых не обладают достаточными способностями. К примеру, при проведении миссии внутреннего аудита, аудитор не проявит профессиональную сознательность, если проигнорирует степень сложности и необходимости привлечения специалистов в данной области.

3.4. Соответствие и эффективность процессов менеджмента рисков, контроля и управления деятельности субъекта

3.4.1. Для проявления профессиональной сознательности аудиторские миссии планируются и проводятся, учитывая степень создания руководством эффективных процессов менеджмента рисков, контроля и управления деятельностью субъекта.

3.4.2. Если руководство не успело создать эффективные процедуры, то аудитор проведет дополнительную аудиторскую деятельность для окончательных заключений по соответствующей аудиторской миссии.

3.5. Возможность возникновения значительных ошибок, неправомерностей или несоответствий

3.5.1. На этапе планирования внутренние аудиторы анализируют возможность возникновения значительных ошибок, неправомерностей или несоответствий. Для этого проводится анализ риска существования таких ошибок, неправомерностей или несоответствий.

3.5.2. Как на этапе планирования, так и на этапе проведения аудиторских миссий, внутренние аудиторы демонстрируют тот факт, что проведенные ими тестирования определяют все значимые аспекты, которые должны быть проанализированы руководством.

3.6. Стоимость проведения миссии по предоставлению гарантий

3.6.1. Объем работ и, соответственно, затраты по проведению миссии по предоставлению гарантий, прямо пропорциональны сопутствующим рискам.

3.6.2. С этой целью необходимо, чтобы управление внутреннего аудита разрабатывало эффективный план работы. Стратегические и годовые планы содержат общую оценку объема работ, необходимых для каждой аудиторской миссии. Обсуждая планы с руководством субъекта, руководитель управления внутреннего аудита должен убедиться в том, что разработанные планы соответствуют потребностям аудита, определенным руководством.

3.6.3. Необходимо внимательно пересмотреть реальный объем работ, используемый для каждой аудиторской миссии, с целью концентрации усилий на областях с повышенным уровнем рисков и соответствия суммарного объема работ значимости исследуемой системы или проблемы.

3.6.4. Руководители управлений внутреннего аудита не будут устанавливать стандартные периоды для проведения каждой аудиторской миссии, так как данное обстоятельство не будет способствовать тому, чтобы внутренние аудиторы составляли специфичные рабочие графики отдельно для каждой миссии.

4. Аудиторские суждения

4.1. Определение аудиторского суждения

4.1.1. Внутренний аудит является профессиональной деятельностью. Профессионализм подразумевает, что двое или более специалистов, работающих при одинаковых или похожих обстоятельствах, приходят к похожим или сравнимым заключениям.

4.1.2. Профессионализму необходимы знания и способности в области применяемых стандартов и осуществление профессиональной сознательности при принятии решений согласно данным стандартам.

4.1.3. Профессиональные суждения в аудите или „аудиторские суждения” определяются как применение соответствующих знаний и опыта в контексте, установленном стандартами аудита и бухгалтерским учетом, а также применение правил профессионального поведения в ситуациях, когда необходимо отобрать одну или несколько возможных альтернатив.

4.2. Необходимость аудиторских суждений

Аудиторские суждения необходимы в следующих пяти важных областях:

a) определение самых значимых аспектов – определение перечня аудиторских миссий, определение задач для аудиторских миссий, значимость констатаций и т.д.;

b) сбор информации – проведение тестирования, сбор доказательств аудита и т.д.;

c) определение возможных решений – действия, предпринимаемые для решения проблем, указанных в констатациях аудита;

d) оценка альтернатив – подходящее решение для его рекомендации руководству;

e) формулировка констатаций – констатация является аудиторским суждением, основанным на оценке собранных в процессе аудита доказательств, для формулировки общего заключения, связанных с аудиторскими задачами.

4.3. Документация аудиторских суждений

4.3.1. Аудиторские суждения представляют собой выбор из нескольких альтернатив.

4.3.2. Аудитор документирует процесс, который последовал до заключения аудита и имел доказательства, что миссия была осуществлена в соответствии с профессиональными стандартами.

4.3.3. Аудиторы не принимают просто решения, они документируют, почему были приняты те или иные решения.

XV. ОЦЕНКА ВНУТРЕННЕГО КОНТРОЛЯ И УПРАВЛЕНИЕ

СУБЪЕКТА – МНВВАПС 14

1. Введение

1.1. Большинство миссий внутреннего аудита включают деятельность по оценке и тестированию систем внутреннего контроля. Все необходимые инструкции для выполнения этой деятельности представлены в методологических нормах, которые представляют общие рекомендации по основным характеристикам результативного внутреннего контроля.

1.2. Надзор за внутренним контролем является основной чертой надлежащего администрирования субъекта. Методологические нормы анализируют порядок, согласно которому внутренние аудиторы будут внедрять требования НСВА 2130 „Управление субъектом”.

1.3. Система внутреннего контроля планируется таким образом, чтобы отвечать на специфические риски, с которыми сталкивается субъект. Таким образом, не существует идентичная система внутреннего контроля для различных субъектов. Одновременно нет простых ответов „Да/Нет” на вопросы если определенный контроль необходим/отвечает на определенную задачу контроля /снижает ли специфический риск.

1.4. Существуют структурные подходы к оценке внутреннего контроля, которые помогают аудитору принять правильные решения по гарантиям, предоставляемым внутренним контролем.

1.5. Внутренние аудиторы рассматривают не только эффективность внутреннего контроля, но и его результативность. Практика внедрения значительно большего количества процедур внутреннего контроля не во всех случаях является полезной. Более полезным является определение правильного баланса между деятельностями контроля, которые предоставляют разумные гарантии (не абсолютные) по снижению рисков до разумной стоимости.

1.6. Внутренние аудиторы оценивают систему внутреннего контроля субъектов, учитывая положения НСВА.

2. Определение внутреннего контроля

2.1. Внутренний контроль является запланированным процессом и осуществленным лицами, ответственными за управление, администрирование, и другим персоналом в соответствии с применимыми законами и регламентами для обеспечения разумных гарантий по достижению задач субъекта и администрированию фондов и ресурсов экономичным, результативным и эффективным способом.

2.2. Внутренний контроль состоит из следующих компонентов:

a) среда контроля;

b) оценка рисков;

c) контрольные деятельности;

d) информирование и общение;

e) мониторинг.

2.3. Основные концепции внутреннего контроля разъясняются более подробно в дополнительных инструкциях к МНВВАПС 14.

3. Слабые стороны внутреннего контроля

3.1. Независимо от того насколько хорошо разработан и реализован, внутренний контроль может предоставить только разумные гарантии об уровне достижения задач субъекта. Возможность достижения задач зависит от влияния неотъемлемых недостатков внутреннего контроля. Они ссылаются на тот факт, что человеческое суждение в процессе принятия решений может быть неправильным и внутренний контроль может потерпеть неудачу в результате человеческих ошибок, таких как простые неточности или ошибки.

3.2. Так, можно уклониться от внутреннего контроля путем сговора двух или более лиц или ненадлежащим управлением системы внутреннего контроля в целом. К примеру, посредством секретного сговора между лицом, уполномоченным осуществлять платежи, и лицом, ответственным за контроль приема товаров, могут быть осуществлены платежи за товары, которые фактически не были получены. Руководство также может уклониться от внутреннего контроля путем заключения тайных соглашений с поставщиками, без отражения этого факта в бухгалтерском учете.

4. Подход к оценке внутреннего контроля

4.1. Основные этапы процесса оценки внутреннего контроля представлены на рисунке 31.

Рисунок 31. Основные этапы процесса оценки внутреннего контроля

4.2. Этапы 1 и 2 осуществляются в процессе общего планирования деятельности внутреннего аудита (МНВВАПС 3); этапы 3-6 – во время планирования аудиторской миссии (МНВВАПС 4); этапы 7-8 – во время работы на объекте (МНВВАПС 5); и 9 этап – во время подготовки отчета аудита (МНВВАПС 6).

5. Идентификация систем/процессов, которые будут рассматриваться

5.1. Термин „система” может быть определен как „ряд схожих процедур, способствующих достижению общих задач”.

5.2. Независимо от задачи системы, все системы (как неавтоматизированные, так и автоматизированные) состоят из тех же основных элементов:

5.3. Например, в системе учета движения денежных средств, входящими данными является получение наличности.

Обработка включает:

a) составление приходного/расходного кассового ордера и его регистрация в Кассовой книге;

b) определение общего количества всех приходных/расходных кассовых ордеров, составленных кассиром в течение одного дня;

c) сверка вышестоящим ответственным лицом если все пронумерованные кассовые ордера включены в рассчитанный итог за соответствующий день;

d) разделение функций по сбору наличности и ее зачисление на расчетный счет в банке;

e) проверка количества имеющейся наличности и пронумерованных расходных кассовых ордеров.

Исходящие данные являются регистрацией наличных средств на банковских счетах.

5.4. Системы имеют две общие черты:

a) внутренние и внешние отношения – представляют взаимодействие с другими системами или событиями вне субъекта;

b) внутренний контроль – это деятельность, целью которой является проверка функционирует ли система так, как предусмотрено.

5.5. Субъекты имеют множество отдельных /взаимосвязанных систем для обеспечения достижения операционных задач. К ним относятся:

a) корпоративные системы – к примеру, планирование деятельности, менеджмент рисков;

b) управленческие системы – к примеру, управление трудовыми ресурсами, системы ИТ, ассоциируемые с задачами субъекта;

c) финансовая и бухгалтерская система – к примеру, оплата труда, финансовое планирование;

d) операционные системы – к примеру, транспорт, реклама.

6. Классификация систем в зависимости от рисков и существенности

6.1. Внутренние аудиторы определяют все системы, которые действуют в рамках субъекта.

6.2. Стратегический план предусматривает процесс рассмотрения всех значимых систем один раз в три года. Порядок разработки стратегического плана представлен в МНВВАПС 3.

6.3. Риски и существенность разъяснены более подробно в МНВВАПС 11 и, соответственно, в МНВВАПС 12.

7. Документирование системы

7.1. Понимание аудитором системы, входящих данных, процессов и исходящих данных является обязательным условием для оценки внутреннего контроля. Субъект документирует существующие системы, за исключением упрощенных систем.

7.2. Внутренние аудиторы регистрируют подробную информацию, которая дает четкое представление о функционировании системы с целью облегчения выполнения аудиторских задач. На данном этапе аудитор определяет наиболее важные процедуры системы внутреннего контроля.

7.3. Источники информации о системе включают:

a) предыдущие аудиторские досье, если таковые имеются;

b) справочники, руководства и инструкции, изданные и используемые сотрудниками, которые управляют системой;

c) интервью с сотрудниками, которые управляют системой;

d) регламент субъекта, органиграммы, должностные инструкции, перечень должностных обязанностей;

e) диаграммы или другие виды описания системы;

f) статистические данные о количестве, размере и виде операции;

g) положения нормативных актов.

7.4. Существуют три основных метода документирования источников информации о системе, которые представлены в таблице 9. Аудитор может использовать любые из этих комбинаций.

7.5. Преимущества и недостатки различных методов документации систем представлены в таблице 10.

7.6. После определения метода или совокупности методов, необходимых для документирования системы, аудитор готовит документацию на основе имеющейся информации. Рекомендуется провести полную проверку 2-3 операций системы, чтобы подтвердить, что описание системы является правильным и что не были пропущены некоторые важные аспекты. Это первое действие этапа работ на объекте, но может быть выполнено и на этапе планирования.

8. Определение задач контроля

8.1. Для облегчения определения процедур внутреннего контроля аудитор выявляет задачи контроля адекватные для рассматривающейся системы, с которыми можно будет сравнить существующие процедуры внутреннего контроля. Задачи контроля выявляют причины для установления процедур внутреннего контроля в рамках данной системы.

8.2. Руководители управлений внутреннего аудита разрабатывают модели анализа задач контроля. Большинство задач контроля можно определить, анализируя следующие аспекты каждой системы:

a) легитимность – выражает регулирование деятельности субъекта посредством нормативных актов,

b) подлинность – представляет проверку если сделки не фальсифицированы и адекватно документированы;

c) полнота – описывает полную регистрацию сделок и финансовых операций;

d) правильность – представляет расчет и оценку правильности транзакций;

e) своевременность – описывает инициирование и регистрацию транзакций во время;

f) законность – выражает легитимность и действительность транзакций.

8.3. Аудиторы различают задачи контроля и существующий внутренний контроль. Задачами контроля является то, что внутренний контроль должен осуществлять. Например, в случае системы оплаты труда задача контроля может быть следующей: „Заработная плата, оплата труда и другие выплаты заработной платы необходимо производить только для фактически работающего персонала”. В соответствии с этой задачей внутренний контроль включает проверку и подписание табелей учета рабочего времени начальниками отделов для гарантирования правильности и полноты списков работников, составленных отделом кадров.

9. Определение предварительного контроля

9.1. Предварительный контроль представляет процедуры внутреннего контроля, которые должны существовать, чтобы выполнять требования задач контроля.

9.2. Существует множество возможных процедур внутреннего контроля. Они могут классифицироваться тремя основными видами, как изложено в таблице 11.

9.3. Большинство систем включают комбинацию этих трех видов внутреннего контроля, а также, слабые стороны одного вида внутреннего контроля, например, предупредительного контроля, могут быть компенсированы прогрессивными контрольными процедурами, такие как сверка и надзор.

10. Определение рисков если внутренний контроль не действует

10.1. Риски, которые необходимо определить, это риски, которые возникли бы, если предварительный контроль не существовал или не функционировал бы результативно.

10.2. Внутренние аудиторы определяют риски, руководствуясь следующими категориями:

10.3. Организационные риски:

a) неадекватное распределение задач – например, между лицами, уполномоченными авторизировать сделки, и лицами, ответственными за регистрацию сделок в бухгалтерском учете или осуществление платежей. Основной причиной мошеннических деятельностей является одновременное исполнение обязанностей по утверждению сделок и по процедурам учета этих сделок одним и тем же лицом;

b) неадекватная передача полномочий и несоответствующий уровень передачи полномочий – полномочия могут быть неясными или невозможными к исполнению, а их уровень может быть либо слишком высоким или либо слишком низким для результативного и эффективного контроля;

c) неясные или совпадающие роли и обязанности – способствуют нерезультативному дублированию задач или оставляют не охваченными некоторые важные области;

d) неадекватные порядки отчетности и системы связей приведут к тому, что руководители не смогут соответствующе управлять результатами для достижения задач;

e) задачи системы и контроля неотъемлемо неясны или трудно измеримы – приведут к тому, что руководители и сотрудники не смогут четко определить деятельности, необходимые для их достижения;

f) нерезультативная организация процессов.

10.4. Финансовые риски:

a) потеря доходов в результате неэффективной системы признания доходов и нецелесообразных банковских соглашений;

b) повреждения или утрата активов, в том числе наличных средств, в результате низкой безопасности;

c) мошеннические расходы;

d) завышенные цены на товары в результате коррупции или неэффективной практики закупки;

e) принятие неадекватных решений по капитальным вложениям;

f) недостаточные бюджетные фонды и неадекватное их распределение;

g) убытки в результате изменения курса валют.

10.5. Операционные риски:

a) недостигнутые операционные задачи;

b) прекращение деятельности или неспособность оказания услуг;

c) недостоверная или недостаточная информация, на основании которой не могут быть приняты надежные операционные решения;

d) несоблюдение требований законодательных и нормативных актов;

e) неспособность защитить конфиденциальную информацию об оперативной деятельности;

f) ущерб окружающей среде, загрязнение окружающей среды;

g) неспособность внедрить новые технологии, инновации;

h) неспособность улучшить качество услуг;

i) практики мошенничества и коррупции.

10.6. Риск ущерба репутации:

a) ущерб репутации перед публикой;

b) ущерб репутации перед поставщиками и основными заинтересованными сторонами;

c) ущерб репутации на международном уровне.

10.7. Для некоторых аудиторов легче определить в первую очередь риски системы, затем сформулировать задачи контроля и детальные процедуры внутреннего контроля, которые смогут применить.

10.8. Во время работы на объекте аудиторы могут определить дополнительные риски, на которые не распространяются задачи контроля, существующего контроля или предварительного контроля.

11. Пример, который отражает связь между задачами контроля, предварительного контроля и рисками

В таблице 12 представлены примеры задач контроля остатков, включая предварительный контроль и возможные риски.

12. Документирование задач контроля, предварительного контроля и рисков

Аудитор документирует задачи контроля, предварительный контроль и соответствующие риски. Соотношения между этими элементами могут быть показаны при помощи одного формуляра оценки внутреннего контроля, который представлен в пункте 23.1 МНВВАПС 14.

13. Тестирование внутреннего контроля

13.1. Этапы 3-6 из пункта 4.1 проводятся как составляющая часть деятельностей, необходимых для планирования миссии внутреннего аудита. Это помогает аудитору теоретически понять сильные и слабые стороны системы.

13.2. Следующий этап в процессе рассмотрения имеет цель:

a) подтверждения существующих процедур внутреннего контроля по сравнению с предварительными;

b) тестирования если основные процедуры внутреннего контроля системы функционируют так, как предусмотрено.

13.3. Если отсутствует предусмотренный контроль, то аудитор изучает, содержит ли система другие виды процедур внутреннего контроля, которые предоставляют достаточные гарантии для опознанных рисков. Например, простая процедура внутреннего предварительного контроля для предотвращения двойной оплаты одной накладной заключается в том, чтобы применить официальную печать с надписью „Оплачено” на оригинальной накладной. Возможно, что это предварительный контроль определен аудитором, но который в действительности не существует. Тем не менее лица, ответственные за обработку счетов-фактур, составляют и отчет о счетах-фактурах, представленных каждым поставщиком, который проверяется руководителем и сверяется с суммами итого, фактически оплаченными организацией. В этой ситуации предварительный контроль не существует, но есть фактический контроль „выявления”, который может выявить двойную оплату счетов поставщикам.

13.4. Если не существуют адекватные альтернативные процедуры внутреннего контроля, отсутствие предварительного контроля будет отражено и оценено в качестве заключения аудиторской миссии.

13.5. Если предварительный контроль существует, аудитор получает доказательства аудита, что внутренний контроль действует в установленном руководителем порядке. Данные контроли известны как контроли соответствия.

13.6. Существуют различные виды инструментов контроля соответствия, такие как:

a) наблюдение за процедурами внутреннего контроля или интервьюирование сотрудников – для оценки выполнения задач контроля. Например, сотрудники опрошены если понимают контрольные деятельности, которые должны быть осуществлены, или разъяснить порядок осуществления ими определенных операций. Это могло бы предоставить доказательства того, что внутренний контроль во время наблюдения или интервью функционирует, но не предоставляет доказательств того, что он работает в других случаях;

b) пересмотр документальных доказательств процедур внутреннего контроля – например, пересмотр операций с целью выявления если все проверочные листы внутреннего контроля были утверждены и подписаны должным образом; пересмотр списков выявленных и исправленных ошибок. Подписанный документ не указывает обязательно на то, что конкретная процедура внутреннего контроля осуществлена – он может быть подписан без какой-либо проверки. Таким образом, это доказательство комбинируется с интервью для получения более убедительных доказательств того, что процедуры внутреннего контроля функционируют соответственно;

c) осуществление повторных процедур внутреннего контроля – например, повторное сопоставление банковских данных для обеспечения выполнения этой процедуры надлежащим образом;

d) проверка системы испытательными данными – например, ввод неверной счет-фактуры для выявления ее отклонения системой. Тесты этого вида следует использовать с осторожностью на основании соглашения с руководством и в присутствии ответственных лиц, потому что аудитор может непреднамеренно вводить ошибки в систему.

13.7. В любом случае, даже если рассматриваются некоторые операции, цель теста заключается в том, чтобы убедиться в функционировании процедур внутреннего контроля. Например, тот факт, что тестируемая операция окажется правильной не предоставляет доказательств того, что процедуры внутреннего контроля функционировали, потому что операция могла быть верной на момент ввода в систему.

13.8. Инструкции по сбору доказательств аудита, включая тесты соответствия, представлены в МНВВАПС 5.

14. Осуществление тестов существенности, в случае необходимости

14.1. Тесты существенности представляют процедуры, предназначенные для тестирования полноты, законности, правильности и действительности операций, пропускаемых через систему. Существуют два вида тестов существенности:

a) аналитические процедуры, которые включают оценки финансовой информации, осуществленные посредством проверки достоверности финансовой и нефинансовой информации. Аналитические процедуры охватывают обследование флуктуаций, которые являются несовместимыми с другой соответствующей информацией или сильно отличаются от предусмотренных сумм;

b) прочие процедуры существенности такие, как тестирование подробных данных операций или остатков, пересмотр протоколов заседаний и другие исследования, проведенные аудитором.

14.2. Тесты существенности применяются, в частности, к результатам систем и, как обычно, используются внешними аудиторами, чтобы найти доказательства для поддержки их мнений по финансовым отчетам. Внутренние аудиторы используют тесты существенности в целях:

a) предоставить руководству дополнительные доказательства о масштабе ошибок, возникающих в связи со слабыми процедурами внутреннего контроля;

b) определить специфические области, в которых выявлены одинаковые ошибки в различных аудитируемых объектах из-за заурядных процедур внутреннего контроля.

14.3. Дополнительная информация по тестам существенности предоставляется в МНВВАПС 5.

15. Программы тестов соответствия и тестов существенности, документирование констатаций

15.1. Программа тестирования составляется для всех деятельностей тестирования независимо от того, связаны ли они с тестами соответствия или с тестами существенности.

15.2. В программе тестирования должно быть четко оговорено:

a) цель теста – в случае необходимости, нужно ссылаться на документацию системы и задачи контроля;

b) процесс, который следует тестировать – например, проверочные листы контроля, отчет с кратким изложением выявленных и исправленных ошибках, конкретный вид активов и т.д.;

c) сколько единиц будут тестированы;

d) какие тесты будут проведены;

e) что считается ошибкой в контексте теста.

15.3. Руководители управлений внутреннего аудита утверждают стандартные форматы для программ тестирования с целью облегчить полное включение всех элементов, перечисленных в пункте 15.2, и оказывать помощь сотрудникам в процессе документирования результатов деятельности тестирования (смотри примеры документирования программы тестирования в МНВВАПС 5).

15.4. Результаты деятельности тестирования документируются и включаются в рабочие документы аудиторской миссии. В случае установления ошибок или сбоев внутреннего контроля необходимы дополнительные материалы (например, копии документов) для поддержки доказательств аудита.

16. Анализ констатаций и изложение рекомендаций

16.1. Целью структурного подхода к процессу оценки внутреннего контроля, указанного выше, является обеспечение прямой связи между всеми констатациями внутреннего аудита и задачами контроля, а также, между существующим внутренним контролем и рисками, затронутыми этим контролем. Это будет способствовать упрощению составления списка констатаций и определения рисков, к которым относится каждая констатация и какие задачи внутреннего контроля не выполнены.

16.2. МНВВАПС 6 „Отчеты о результатах внутреннего аудита” предусматривает пять характеристик хорошей констатации аудита:

а) описание ситуации – что было сделано неправильно?;

b) критерии – на базе каких стандартов или критериев были сделаны такие выводы?;

с) эффект – каков был эффект?;

d) причина – почему это так произошло?;

е) рекомендации – что должно быть сделано?

16.3. В таблице 13 предоставляются инструкции по порядку применения характеристик, описанных в пункте 16.2, для констатаций, связанных с оценкой внутреннего контроля.

16.4. Констатации и рекомендации регистрируются таким образом, чтобы облегчить процесс оформления отчета внутреннего аудита. Инструкции по регистрированию констатаций и рекомендаций предоставляются в МНВВАПС 5.

17. Управление субъектом

Внутренний аудит оценивает и предоставляет адекватные рекомендации для совершенствования процесса управления, учитывая положения НСВА.

18. Дополнительные инструкции к МНВВАПС 14

18.1. Компоненты внутреннего контроля

18.1.1. Чтобы оценить эффективность внутреннего контроля, внутренние аудиторы должны хорошо понимать основные элементы, необходимые для эффективной системы внутреннего контроля.

18.1.2. В МНВВАПС 14 анализируются пять компонентов внутреннего контроля:

a) среда контроля;

b) оценка рисков;

c) контрольная деятельность;

d) информирование и общение;

e) мониторинг.

18.2. Среда контроля – устанавливает тон организации

18.2.1. Все процедуры внутреннего контроля функционируют в среде, обусловленной действиями руководителей субъекта. Установление тона управления и правильного операционного стиля является важной характеристикой эффективного внутреннего контроля и, следовательно, внутренние аудиторы должны оценить это.

18.2.2. Среда контроля включает отношения, знания и действия руководителя по внутреннему контролю и его значению для субъекта. Среда контроля устанавливает тон организации, влияя на сознание ее работников о необходимости внутреннего контроля и представляет основу эффективного внутреннего контроля, обеспечивая дисциплину и структуру.

18.2.3. Среда контроля включает следующие элементы:

a) общение и применение целостности и этических ценностей – Эффективность процедур внутреннего контроля не может быть превыше целостности и этических ценностей тех, кто их создает, управляет и мониторизирует. Целостность и этические ценности являются важнейшими элементами среды контроля, которые влияют на эффективность планирования, управления и мониторинга других компонентов внутреннего контроля. Целостность и этическое поведение вытекают из норм этики и поведения субъекта, его способа общения и их применение в практике. Целостность и этическое поведение включает меры руководства, осуществленные с целью устранения или снижения стимулов и намерений, которые могут привести сотрудников к участию в нечестных, незаконных или неэтических действиях, а также информирования сотрудников о ценностях субъекта и нормах поведения посредством политик, кодексе этики и личных примеров;

b) обязательства по компетенции – Компетенции являются знаниями и навыками, необходимыми для выполнения задач специфичных одной функции. Обязательство компетенции включает анализ руководством уровня компетентности для конкретных функций и способа преобразования этих уровней компетенции в необходимые навыки и знания;

c) философия и стиль руководства – Философия и стиль руководства включает широкий спектр характеристик. Такие характеристики могут включать подходы руководства к взятию на себя и мониторингу операционных рисков; отношение и действия руководства по финансовой отчетности; отношение руководства к функциям обработки информации, к бухгалтерскому учету и к персоналу;

d) организационная структура – Организационная структура субъекта предоставляет кадр, в котором происходит планирование, выполнение, проверка и пересмотр деятельности для достижения задач на уровне субъекта. Создание релевантной организационной структуры включает пересмотр основных направлений полномочий и ответственности, а также соответствующих уровней отчетности. Субъект развивает свою организационную структуру в соответствии со своими потребностями;

e) передача полномочий и ответственности – Этот фактор касается способа передачи полномочий и обязанностей для операционной деятельности, установления отношений и иерархии полномочий, а также включает политики по отношению к соответствующим практикам работы, знаний и опыта работы персонала, ресурсов для выполнения задач. Передача полномочий и обязанностей включает политику и общение, предназначенные для обеспечения понимания всеми работниками задач субъекта, знания, каким способом их действия способствуют достижению этих задач и признания, каким образом и за что могут быть привлечены к ответственности;

f) политики и практики по трудовым ресурсам – Эти политики и практики относятся к действиям по набору персонала, ориентации, подготовке, оценке, консультированию, продвижению, оплате труда. Например, стандарты для подбора наиболее квалифицированных людей – с акцентом на образование, опыт работы, значительные успехи в прошлом, доказательства добросовестности и этического поведения – демонстрирует обязательство субъекта к компетентным и надежным лицам. Политики по профессиональной подготовки, которые сообщают будущие роли и ответственность, и включают такие практики, как курсы и семинары по профессиональному обучению, указывают уровни результативности и поведения ожидаемые в будущем. Продвижения, основывающиеся на периодичные оценки результативности, демонстрируют обязательства субъекта перед персоналом с высоким уровнем ответственности.

18.3. Оценка рисков

18.3.1. Процесс оценки рисков субъекта представляет собой процедуру выявления и реагирования на риски и ее результаты. В целях финансового менеджмента процесс оценки рисков субъекта предполагает способ, посредством которого руководство определяет соответствующие риски для адекватного финансового менеджмента. Например, процесс оценки рисков субъекта может рассматривать способ, в котором субъект определяет способность подверженности мошенническим или коррумпированным практикам в связи с определенными событиями или конкретной операцией.

18.3.2. Риски по финансовому менеджменту включают внутренние и внешние события и обстоятельства, которые могут произойти и негативно повлиять на способность субъекта инициировать, регистрировать, обрабатывать и отчитываться по финансовым и управленческим данным.

18.3.3. После определения рисков руководство рассматривает значение, вероятность материализации и способ управления рисками. Руководство разрабатывает планы, программы или меры по снижению специфических рисков или принимает решение о принятии риска из-за затрат или по другим причинам.

18.3.4. Причины возникновения или изменения рисков следующие:

a) изменение операционной среды – Изменение нормативно-правовой базы или операционной среды может привести к изменению процессов и способствовать возникновению значительных различных рисков;

b) новые сотрудники – Новые сотрудники могут сосредотачиваться на другие области или могут иначе понимать внутренний контроль;

c) новые или существенно измененные информационные системы – Значительные и быстрые изменения в информационных системах могут привести к изменению рисков по внутреннему контролю;

d) быстрый рост – Значительный и быстрый рост операций может перенапрягать процедуры внутреннего контроля и повысить вероятность их провала;

e) новые технологии – Внедрение новых технологий в процессы или информационные системы может изменить риски по внутреннему контролю;

f) новые операционные модели, продукт или деятельность – Новые сферы деятельности или операции, в которых субъект обладает малым опытом, могут способствовать появлению новых рисков, связанных с внутренним контролем;

g) реорганизация – Реорганизация может сопровождаться сокращением персонала и изменением практик надзора и разделения задач, которые могут привести к изменению рисков внутреннего контроля.

18.3.5. Даже если субъект не имеет официальный процесс оценки рисков, руководители соответствующего субъекта все равно должны управлять рисками с учетом обстоятельств, описанных в разделе 18.3.4. Внутренние аудиторы должны всегда спросить руководство каким способом оно управляет существенными изменениями, которые могут изменить уровень подверженности рискам.

18.4. Контрольные деятельности

18.4.1. Контрольные деятельности являются политиками и процедурами по выявлению и исправлению, разработанными для разрешения рисков и выполнения задач субъекта. К примеру, проведение необходимых мер по подходу к рискам, к которым подвергается выполнение задач субъекта. Контрольная деятельность либо в информационных системах либо в неавтоматизированных системах имеет различные задачи и применяется на различные организационные и функциональные уровни.

18.4.2. В целом контрольная деятельность, релевантная аудиторской миссии, включает политики и процедуры, относящиеся к:

a) рассмотрению результатов – Данная контрольная деятельность включает рассмотрение и анализ реальных результатов по сравнению с бюджетами, прогнозами и результатами за предыдущие периоды; установление взаимосвязей между различными наборами данных (операционных или финансовых) одновременно с анализом соотношений и действий по исследованию и корректированию; сопоставление внутренних данных с внешними источниками информации; а также, пересмотр функциональных и операционных результатов;

b) обработке информации – С целью проверки точности, полноты и достоверности операций проводится широкий спектр процедур внутреннего контроля. Контроль программ и общие контроли информационных технологий представляют две широкие группы контрольных деятельностей. Контроль программ применяется в процессе обработки индивидуальных программ. Данные меры контроля способствуют гарантированию осуществления операций, а также их утверждения, регистрации и правильной и полной обработки. Примеры контроля программ включают проверку точности арифметических записей, сохранение и рассмотрение счетов и оборотных остатков, автоматизированные контроли, к примеру, проверку точности входящих данных, проверку числовой последовательности и ручное слежение за отчетами по отклонениям. Общие контроли информационных технологий представляют политики и процедуры, связанные с несколькими программами, и поддерживают эффективное функционирование контроля программ, способствуя подтверждению непрерывного адекватного функционирования информационных систем. Как правило, общие контроли информационных технологий включают контроль баз данных и сетевых операций; приобретений, изменений и обслуживания системного программного обеспечения; безопасности доступа; а также, приобретения, развития и эксплуатации информационных систем;

с) физическому контролю – Данная деятельность включает физическую безопасность активов, в том числе адекватную защиту помещений для товаров и записей; авторизацию доступа к программному обеспечению и к делам с данными, а также регулярный подсчет и сопоставление с суммами, указанными в регистрах бухгалтерского учета (например, сопоставление результатов инвентаризации наличных средств, ценных бумаг и товаров с данными бухгалтерского учета);

d) разделению задач – Назначение разных сотрудников, ответственных за авторизацию операций, регистрацию операций и хранение товаров осуществляется в целях снижения вероятности совершения и скрытия ошибок или мошенничеств одним лицом. Примеры разделения задач включают отчетность, рассмотрение, утверждение и контроль документов.

18.4.3. Некоторые контрольные деятельности могут зависеть от наличия политик на соответствующем уровне, установленных руководством. Например, процедуры авторизации могут осуществляться согласно инструкциям; в то время как для менее распространенных операций, таких как крупные приобретения или списание основных средств субъекта, авторизация проводится с разрешения вышестоящего учреждения.

18.5. Информирование и общение

18.5.1. Информационные системы состоят из следующих элементов: инфраструктура (компоненты и физические элементы компьютеров), программное обеспечение, люди, процедуры и данные.

18.5.2. Инфраструктура и программное обеспечение будут отсутствовать или будут менее значимыми в эксклюзивно или большой степени ручных системах. Многие информационные системы широко используют информационные технологии (ИТ).

18.5.3. Информационная система, соответствующая задачам финансового менеджмента, которая включает систему бухгалтерского учета, состоит из процедур и учета, предназначенных для инициирования, регистрации, обработки и отчетности операций субъекта, включая обеспечения ответственности за активы и пассивы:

a) инициирование операций – осуществляется вручную или автоматизировано посредством запрограммированных процедур;

b) регистрирование – включает определение и получение информации, относящейся к операциям или событиям;

c) обработка – включает такие функции, как утверждение, расчет, измерение, оценку, резюмирование и согласование, осуществленные вручную или автоматизированно;

d) отчетность – связано с составлением финансовых отчетов, а также другой информации в электронном виде или на бумажном носителе, используемой субъектом для анализа финансовых результатов субъекта, а также для других функций. Качество информации, генерируемой системой, влияет на способность руководства принять адекватные решения в процессе управления и контроля деятельности субъекта, а также на составление достоверной финансовой отчетности.

18.5.4. Информационная система включает методы и записи, которые:

a) выявляют и регистрируют все действующие операции;

b) своевременно и достаточно подробно описывают операции, что позволяет проводить соответствующую классификацию операций для финансового менеджмента;

c) оценивают стоимость операций таким образом, чтобы позволить отражение ее правильной денежной стоимости в отчетах.

18.5.5. Общение влечет обеспечивание понимания индивидуальных ролей и ответственностей внутреннего контроля финансового менеджмента. Общение включает степень понимания сотрудниками способа соотношения их деятельности в информационной системе финансовой отчетности с деятельностью других, а также способ сообщения соответствующему вышестоящему персоналу субъекта о нарушениях в системе. Общение происходит посредством учебных пособий по политикам, по финансовой и бухгалтерской отчетности, а также информационных справок. Общение может осуществляться в электронном виде, в устной форме и посредством действий руководства.

18.6. Мониторинг

18.6.1. Одна из наиболее существенных управленческих ответственностей заключается в создании и поддержании постоянного внутреннего контроля. Процесс мониторинга внутреннего контроля руководством включает анализ его предусмотренного функционирования и его корректировку с учетом меняющихся обстоятельств.

18.6.2. Мониторинг внутреннего контроля представляет процесс оценки качества внутреннего контроля с течением времени, который предполагает своевременную оценку его структуры и функционирования, а также осуществление необходимых действий по исправлению ситуации. Задача мониторинга состоит в обеспечении непрерывности результативного функционирования процедур внутреннего контроля. Например, если не координируется своевременность и правильность согласования банковских данных, персонал может более их не выполнять.

18.6.3. Мониторинг внутреннего контроля осуществляется посредством непрерывных координирующих действий, отдельных оценок или комбинированием этих двух методов.

18.6.4. Действия мониторинга являются частью ординарной деятельности субъекта и включают управленческую и надзорную деятельность, осуществленную регулярно. Например, если руководители отделений и высшее руководство знакомы с операциями, то они могут ставить под вопросом отчеты, если эти существенно отличаются от их знаний об операциях.

18.6.5. Внутренние аудиторы и сотрудники, которые выполняют аналогичные функции, способствуют мониторингу внутреннего контроля субъекта посредством раздельных оценок:

a) регулярно предоставляя информацию о функционировании внутреннего контроля, основываясь на оценке его структуры и функционирования;

b) информируя о сильных и слабых сторонах внутреннего контроля и предоставляя рекомендации по улучшению.

18.6.6. Деятельности по мониторингу могут использовать информацию из сообщений от внешних источников, в которой могут быть отражены проблемы или области, требующие улучшения. Например, пользователи услуг по умолчанию подтверждают данные накладной, оплатив ее или представляют недовольствия по поводу суммы или данных из накладной. Также в процессе мониторинга деятельности руководство может принять во внимание сообщения внешних аудиторов о внутреннем контроле.

19. Внутренний контроль в небольших субъектах

19.1. Небольшие субъекты сталкиваются с другим видом проблем во внедрении эффективного внутреннего контроля. В пункте 19 разъяснено каким образом ситуация небольших субъектов может отличаться от положений из пунктов 18.2-18.6.

19.2. Среда контроля – Небольшие субъекты могут внедрять элементы среды контроля иначе, чем более крупные субъекты. Например, небольшие субъекты могут не иметь кодекс поведения в письменной форме, но вместо этого они могут развивать культуру, которая подчеркивает важность целостности и этического поведения посредством устного общения и примеров руководства.

19.3. Оценка рисков – Основные концепты процесса оценки рисков субъекта подходят к любой организации, независимо от ее размера, но процесс оценки рисков менее структурированный в небольших субъектах, чем в более крупных субъектах. Все субъекты должны установить задачи финансового менеджмента и операционные задачи, но в небольших субъектах они могут быть более отчетливыми. Руководство может осознавать риски этих задач, вступая в прямые личные отношения с сотрудниками и с внешними сторонами.

19.4. Контрольная деятельность – Концепты, основывающие контрольную деятельность, в небольших субъектах в значительной степени такие же, как и для крупных организаций, различается только уровень их официального оформления. Кроме того, небольшие субъекты могут полагать, что контрольная деятельность не является соответствующей, так как проверка осуществляется руководством. Например, сохранение руководством права на утверждение значительных приобретений и принятие решения об использовании кредитных линий представляет усиленный внутренний контроль над этой деятельностью, сокращая или даже исключая необходимость в более подробной контрольной деятельности. Зачастую в небольших субъектах трудно разделить задачи должным образом. Тем не менее, даже субъекты с небольшим количеством сотрудников могут определить задачи таким образом, чтобы получить достоверный уровень разделения или, если это невозможно, то могут использовать управленческое наблюдение за действиями несовместимыми для достижения задач контроля.

19.5. Информирование и общение – В небольших субъектах информационные системы и соответствующие процессы, связанные с финансовым менеджментом, являются менее официальными, чем в более крупных субъектах, но их роль также важна. Небольшие субъекты, в которых руководство активно участвует в повседневной деятельности, могут не иметь необходимости подробно описывать процедуры бухгалтерского учета, сложные бухгалтерские записи или политики в письменном виде. Общение может быть менее формальным и легче реализуется в небольших субъектах, чем в больших организациях, из-за их небольшого масштаба и малого количества иерархических уровней, а также из-за высокого уровня информирования и доступности руководства.

19.6. Мониторинг – Непрерывный мониторинг деятельности небольших субъектов является, как правило, неофициальным и осуществляется в рамках общего управления деятельностью субъекта. Из-за непосредственного участия в ходе операций руководство часто выявляет существенные отклонения от ожидаемых уровней и неточности в финансовых данных, на основании которых предпринимаются меры по исправлению.

20. Определение и описание процессов

20.1. Определение процесса

20.1.1. В пункте 20 представлены основные понятия соответствующих процессов для аудиторских миссий, которые используются внутренними аудиторами, когда они готовятся к определению процессов.

20.1.2. Процесс представляет собой логическую последовательность действий и контролей, организованных руководством с целью достижения поставленных задач. Процесс состоит из прямых входящих ресурсов (информации, документы и т.д.), которые трансформируются в продукт на основе сочетания видов деятельности (смотри рисунок 32).

Рисунок 32. Структура процесса

20.1.3. Для функционирования процесса необходимы „сопутствующие” ресурсы. Как правило, „сопутствующие” ресурсы являются продуктами „сопутствующих” процессов, такие как закупки, набор персонала, финансы, составление бюджета и т.д., которые затем используются другими процессами. Может существовать один или несколько процессов, которые производят продукты, которые способствуют достижению задачи.

20.1.4. Для обеспечения получения ожидаемого продукта самым результативным способом руководство устанавливает процедуры внутреннего контроля над этими элементами. Процедуры внутреннего контроля, установленные руководством, будут сосредоточены на обеспечении:

a) своевременности, точности, соответствия и полноты входящих ресурсов;

b) своевременного и результативного использования „сопутствующих” ресурсов и других ресурсов;

c) своевременности и безопасности продукта;

d) соответствия продукта достижению целей.

20.1.5. Для оценки процессов аудиторы должны хорошо понять, каковы лимиты процесса, то есть задачи, входные ресурсы, полученный продукт, операционные действия, процедуры внутреннего контроля, пункты принятия решений, используемые средства (ресурсы) и вовлеченные участники (организационные подразделения и служащие).

20.2. Описание процессов

20.2.1. Описание процессов должно предоставлять хорошую основу для оценки слабых и сильных сторон внутреннего контроля. Аудиторы избегают перегрузки информацией, не включают незначительные вопросы для процесса аудита и не должны слишком детально углубляться, что несовместимо с задачами аудита или располагаемыми ресурсами.

20.2.2. Процессы могут быть описаны графиками, повествовательными описаниями и документами, используемыми в деятельности процесса. Комплект документов, которые описывают такой процесс, называется аудиторский след (смотри рисунок 33).

Рисунок 33. Описание процесса

20.2.3. Аудитируемые субъекты должны иметь аудиторский след для всех своих процессов, но если аудиторский след отсутствует, тогда аудиторы должны составить один для того чтобы в дальнейшем его рассмотреть и оценить.

20.2.4. Диаграммы, повествовательные описания и подтверждающие документы должны быть объяснены соответственно и должны быть взаимоувязанными между собой. Каждый символ диаграммы должен иметь повествовательное описание и подтверждающие документы способа функционирования действия или процедуры внутреннего контроля (документ, бухгалтерская запись, данные, введенные в систему и т.д.). Не является необходимым, чтобы каждый символ имел отдельный документ, поскольку множество деятельностей могут быть записаны в одном документе.

20.2.5. Для подтверждения деятельностей и процедур внутреннего контроля из аудиторского следа могут быть использованы следующие документы:

a) проверочные листы, опросные листы;

b) процедуры внутреннего контроля – инструкции по способу осуществления внутреннего контроля;

c) шаблоны – таблицы, документы, отчеты, письма и т.д.;

d) критерии;

e) авторизации;

f) бухгалтерские записи;

g) регистрация данных в ИТ;

h) правовая база;

i) краткое изложение процессов на высоком уровне.

20.2.6. Аудиторский след должен предоставить ответ на следующие вопросы:

a) Что происходит во время процесса?

b) Почему это так происходит?

c) Кто это делает?

d) Когда это происходит?

e) Как это делается?

f) На основании чего? – Критерии, информация и данные, на основании которых предпринимаются действия.

20.3. Сбор доказательств по процессам и процедуры внутреннего контроля

20.3.1. Аудиторы собирают элементы аудиторского следа путем интервьюирования аудитируемого субъекта, от которого будут затребованы записи и доказательства, которые свидетельствуют о реализации деятельностей, таким образом:

a) для каждого заседания должны быть заранее подготовлены задача, повестка дня и основные вопросы;

b) в ходе заседания делаются записи, которые после окончания заседания документируются;

c) проверочные листы или опросные листы внутреннего контроля (ОЛВК) с подготовленными вопросами, которые будут заданы, приготовлены заранее и предусмотрены графами для ответов. Проверочные листы или ОЛВК облегчают правильное записание ответов на вопросы;

d) документированные ответы могут быть подтверждены аудитируемым субъектом в неофициальном порядке. Это способствует сэкономить время и предотвратить ошибки в тех случаях, когда информация была неточной, неполной, вне контекста или в ситуациях, когда аудитируемый субъект неправильно понял вопрос;

e) после каждого интервью, аудиторы, которые участвовали в интервью, должны общаться и обмениваться информацией с руководителем аудиторской группы и другими членами аудиторской группы. Цель данного общения не является знанием всеми той же информации, в такой же степени детализации, но для обеспечения получения информации другими членами группы, которая была бы полезной для выполнения своих обязанностей. Кроме того, эти встречи облегчают контроль качества, потому что другие члены аудиторской группы могут выявить пропущенные вопросы или неудовлетворительные ответы.

20.3.2. Кроме аудиторского следа аудиторы должны получать и регистрировать информацию, которая поможет лучше понять объем работы и риски процессов, такие как количество работников, сроки, количества и т.д.

20.3.3. Основной целью описания процесса является получение достаточной информации и, насколько возможно, точной по процедурам внутреннего контроля, причастных к процессу.

20.3.4. Аудиторы должны четко понимать, что проверено каждой отдельной процедурой внутреннего контроля, а ответы аудитируемого субъекта должны быть немедленно сопоставлены с объемом работ, со сроками, на основании которых осуществляются процедуры контроля.

20.3.5. Аудиторы не должны ограничиваться общими ответами, из которых не ясно каким образом функционирует процедура внутреннего контроля. Например, если аудитируемый субъект говорит, что лицо проверяет 200 проектов бюджета за 5 дней, аудитор должен сразу же заметить что контролер имеет 12 минут для пересчета и проверки всех бюджетных статей. Поэтому, интервьюируемому необходимо задать вопрос „на основании чего это проверяется (критерии, информации, данные)?”, затем „как удается ему делать это в такой короткий промежуток времени?”. Таким образом, аудитор, вероятно, получит правильную информацию о процедурах внутреннего контроля и не придется организовывать еще одну встречу с тем же контролером.

21. Оценка соответствия, эффективности, результативности/ экономичности внутреннего контроля

21.1. Оценка внутреннего контроля

21.1.1. Независимо от того, насколько хорошо будет разработан и реализован, внутренний контроль может предоставить субъекту только разумную уверенность в уровне достижения своих целей. По этой причине внутренние аудиторы должны оценивать не только соответствие внутреннего контроля, а также его эффективность, результативность и экономичность. Другими словами, они должны определить, являются ли расходы внедрения внутреннего контроля оправданными с точки зрения их влияния на предотвращение риска.

21.1.2. Термины „соответствие, эффективность, результативность /экономичность” внутреннего контроля, используемые в оценке внутреннего контроля, объяснены подробно в пунктах 21.2 – 21.4 и представлены примеры неадекватных, неэффективных, нерезультативных /неэкономичных процедур внутреннего контроля.

21.2. Соответствие – внутренний контроль, установленный руководством, достигнет ли задачи контроля?

21.2.1. Главная задача контрольных деятельностей заключается в том, что они достигнут задачи контроля. Таким образом, отсутствие надлежащих процедур внутреннего контроля для конкретной задачи контроля является одной важной констатацией аудита, которая не требует дополнительного изучения с точки зрения эффективности и результативности внутреннего контроля.

21.2.2. Примерами неадекватных процедур внутреннего контроля являются следующие:

a) нет ни одного контроля над входящими ресурсами (информация, данные, документы);

b) деятельности, которые преобразуют входные ресурсы, не проверяются;

c) не контролируется вытекающий продукт;

d) существует потенциальное событие (риск), которое ставит под угрозу достижение задач процесса или может существенно нанести ущерб репутации, но которое не принимается во внимание, не мониторизировано и не предпринимаются смягчающие меры;

e) существует потенциальное событие, которое могло бы оказать положительное влияние на результативность процесса, но это не принимается во внимание, не мониторизировано и не предвидено.

21.3. Эффективность внутреннего контроля: установленные процедуры внутреннего контроля работают адекватно?

21.3.1. Возможно, контроль существует и теоретически достигает задачи контроля (критерии соответствия), но в реальности контроль не работает, как предусмотрено.

21.3.2. Примеры неэффективных процедур внутреннего контроля:

a) процедура внутреннего контроля существует, но она не применяется в полном объеме;

b) процедура внутреннего контроля предусматривает сверку накладных с другими документами, но для этого необходим комплексный подсчет, который требует дополнительного времени и персонал делает лишь частичные проверки, чтобы не превышать предельные сроки и избежать задержки;

c) существуют стандарты охраны здоровья и безопасности или процедуры защиты, но достаточное оборудование (огнетушители, датчик дыма и т.д.) отсутствует для всех зданий, или это оборудование систематически не тестировалось и содержится ненадлежащим образом;

d) процедура внутреннего контроля предполагает согласование информации (бухгалтерские, статистические данные и т.д.), но эти данные получены из того же источника или базы данных, не зная об этом, таким образом, согласование не будет независимой проверкой данных;

e) описанные процедуры и инструкции составлены адекватно, но они не доведены до сведения работников, которые должны их применять;

f) проводится сопоставление данных, но после слишком долгого периода, когда уже поздно исправить выявленные нарушения, которые приводят к принятию неправильных решений или к формированию финансовых потерь до неприемлемого уровня;

g) процедура внутреннего контроля существует, но ее применение не мониторизируется, поэтому работники не применяют ее в полной мере;

h) существуют планы устранения последствий инцидента, но отсутствует контактная информация для сотрудников, которые должны предпринять определенные действия в чрезвычайных ситуациях;

i) доступ к системе ИТ защищен путем предоставления имени пользователя и пароля, но которые не обновляются периодично и сотрудники могут использовать имена и пароли своих коллег или пароли известны и другим лицам, помимо системных администраторов.

21.4. Результативность/экономичность – средства и ресурсы, выделенные для процедур внутреннего контроля оправдывают добавление ценности субъекту?

21.4.1. Могут существовать адекватные процедуры внутреннего контроля, которые функционируют эффективно. Однако эти процедуры внутреннего контроля могут быть нерезультативными или неэкономичными. Этот фактор рассматривает два взаимосвязанных аспекта:

a) расходы по внедрению процедуры внутреннего контроля (экономичность);

b) процедура внутреннего контроля может быть такой же результативной, используя при этом меньше ресурсов (результативность).

21.4.2. Примеры нерезультативных или неэкономичных процедур внутреннего контроля:

a) процедуры внутреннего контроля, которые не корректируются в зависимости от значимости – Контрольная деятельность не распределяется в соответствии с существенностью и рисками вытекающего продукта, например, 30% ресурсов используются для продукта с высокой значимостью, а 70% – для продукта с низкой значимостью;

b) излишний контроль – Это может произойти по разным причинам: дополнительные ресурсы для внутреннего контроля могут предоставить незначительные дополнительные доказательства об эффективности процедур внутреннего контроля; расходы по контрольной деятельности превышают стоимость статей или возможных контролируемых рисков. Например, из 1000 фактур, оплачиваемых ежегодно, 2 контролерами проверяется 100 фактур стоимостью более чем 1000 леев, что составляет 90% от общей выплаченной суммы, другими 8 контролерами проверяется остальные 900 фактур стоимостью 10%. Это неэкономично /нерезультативно, так как проверяемые ими суммы ниже стоимости зданий, мебели, оборудования, зарплаты и т.д., выделенной на эти 8 работников, или есть другая более важная деятельность, которая не контролируется из-за отсутствия персонала;

c) дублирование процедур внутреннего контроля – Одна и та же процедура внутреннего контроля проводится несколько раз, не принося добавленной ценности. Это нерезультативно, поскольку средства для процедур внутреннего контроля израсходованы впустую или процесс контроля занимает слишком много времени.

22. Опросный лист по внутреннему контролю (ОЛВК) – основа для анализа системы внутреннего контроля

22.1. Аудиторы анализируют существующую систему внутреннего контроля, ища ответы на ряд вопросов, которые используются для определения сильных и слабых сторон процесса и включены в опросный лист по внутреннему контролю. Аудиторы записывают ответы в ОЛВК на основании данных аудиторского следа и описания процесса.

22.2. В таблице 14 представлены основные вопросы, связанные с соответствием, эффективностью и результативностью системы внутреннего контроля.

22.3. В ситуациях, в которых аудиторы не могут с уверенностью дать ответы в ОЛВК, может означать, что нечто было упущено в описании этого процесса и необходимо вновь контактировать аудитируемый субъект, чтобы получить недостающую информацию. Если аудиторы и руководитель аудиторской группы полагают что проведение дополнительных интервью не предоставит недостающую информацию, этот факт отмечается и рассматривается в ходе тестирования системы внутреннего контроля.

22.4. Комментарии должны предоставить предварительные заключения и рекомендации для следующих этапов, а именно тестирование внутреннего контроля.

22.5. Даже если ответы указывают на потенциальные слабые стороны, значение этих слабых сторон должно быть проанализировано более подробно. Например, задача, для которой нет никакого процесса контроля, недостижима. Более подробный анализ показывает, что эта задача не является соответствующей, а внутренние регламенты не были обновлены. В таких случаях уровень значимости будет низким. В другой раз более подробный анализ может показать, что персонал считал, что кто-то другой несет ответственность за достижение этой задачи. Это сразу же потребует более подробного исследования со стороны аудиторов и уровень значимости будет выше.

22.6. По окончании аудита, ОЛВК обновляется дополнительной информацией и новыми выявленными вопросами, и соответствующим образом обновляются уровни значимости.

23. Используемые формуляры для документирования задач контроля, предварительный контроль и риски

23.1. С целью показать различные способы оценки внутреннего контроля в ходе аудиторской миссии, далее предлагается несколько примеров:

a) „Формуляр исследований и оценок”, который документирует подход, основанный на рисках (смотри рисунок 34). В этом случае аудиторы изучают в первую очередь риски системы для определения задач контроля и предварительного контроля. После чего, в процессе работы на объекте аудиторы определяют существующий внутренний контроль и затем определяют и проводят аудиторские тесты. Весь процесс оценки внутреннего контроля документируется;

b) „Упрощенный формуляр исследований и оценок”, который документирует подход, основанный на системе (смотри рисунок 35). В этом случае аудиторы определяют задачи контроля на основании отдельного подробного описания системы и анализа рисков, которые специфически не документируют предусмотренный контроль и риски.

23.2. Пример „Формуляра исследований и оценкок”, составленного при оценке процесса государственных закупок товаров, работ и услуг небольшой стоимости, который документирует подход, основанный на рисках (смотри рисунок 36).

23.3. Пример документирования системы с использованием диаграммы

На рисунке 37 представлен пример документирования, с использованием диаграммы, процесса государственных закупок товаров, работ и услуг небольшой стоимости.

Процесс государственных закупок товаров, работ и услуг небольшой стоимости

Рисунок 37. Пример документирования, с использованием диаграммы, процесса

государственной закупки товаров, работ и услуг небольшой стоимости

23.4. Пример документирования системы с помощью повествовательного описания – аудиторский след

На рисунке 38 представлен пример аудиторского следа процесса государственных закупок товаров, работ и услуг небольшой стоимости.

23.5. Дополнительные примеры задач контроля, предварительный контроль и риски

На рисунке 39 представлены примеры задач контроля, предварительного контроля и возможные риски оценки процесса государственных закупок товаров, работ и услуг небольшой стоимости.

XVI. РОЛЬ И ОБЯЗАТЕЛЬСТВА ПЕРСОНАЛА

АУДИТА – МНВВАПС 15

1. Введение

1.1. Внутренний аудит является профессиональной деятельностью и должен обладать персоналом с соответствующими навыками и опытом. Необходимо четко разделять роли персонала внутреннего аудита во избежание совпадения и дублирования их функций.

1.2. МНВВАПС 15 представляет основные роли персонала управлений внутреннего аудита и практические методы по управлению персоналом, которые являются частью реформы публичной администрации.

1.3. Руководитель управления внутреннего аудита управляет ресурсами, выделенными для этой деятельности, руководствуясь положениями НСВА.

1.4. Основные специфические характеристики роли персонала аудита указаны в Карте внутреннего аудита (Типовом положении по осуществлению внутреннего аудита).

2. Роли и ответственность руководителей и персонала управления внутреннего аудита

2.1. Согласно положениям Карты внутреннего аудита руководитель управления внутреннего аудита наделен следующими полномочиями:

а) разрабатывает и представляет на утверждение руководителю публичного учреждения проект Карты внутреннего аудита и, в случае необходимости, собственные инструкции по применению методологических норм деятельности внутреннего аудита в публичном секторе, принимая во внимание специфику публичного учреждения. Данные проекты передаются органу, ответственному за гармонизацию и координацию внутреннего аудита в публичном секторе для согласования и комментирования на предмет соответствия с Национальными стандартами внутреннего аудита, Кодексом этики внутреннего аудитора и соответствующей законодательной базой;

b) разрабатывает стратегический план на среднесрочный период согласно политикам и направлениям публичного учреждения и годовой план деятельности внутреннего аудита, используя соответствующую методологию, основанную на оценке рисков, на управленческие политики по контролю или управлению рисками и представляет данные планы руководителю публичного учреждения для ознакомления и утверждения;

c) организовывает деятельность управления внутреннего аудита для применения утвержденного годового плана деятельности внутреннего аудита;

d) составляет отчеты по результатам аудиторской миссии, представляет их руководству публичного учреждения, а также предоставляет рекомендации;

e) периодически информирует, минимум квартально, руководителя публичного учреждения о результатах аудиторской деятельности и обеспечении управления внутреннего аудита необходимыми средствами;

f) составляет и представляет ежегодно отчеты о результатах деятельности внутреннего аудита органу, ответственному за гармонизацию и координацию внутреннего аудита в публичном секторе, согласно установленному Министерством финансов формату и содержанию;

g) информирует руководство учреждения о самых успешных передовых направлениях и практиках в области внутреннего аудита и предлагает меры по выстраиванию к данным практикам с целью достижения наиболее высокого уровня результативности деятельности публичного учреждения;

h) обеспечивает сбор и деятельность профессиональных внутренних аудиторов с необходимыми знаниями, навыками, опытом и профессиональным сертификатом, согласно условиям Карты внутреннего аудита, положениям НСВА и действующего законодательства.

2.2. Согласно положениям Карты внутреннего аудита, персонал управления внутреннего аудита обладает следующими полномочиями:

а) устанавливает задачи миссии внутреннего аудита совместно с руководителем учреждения, определяет сферу деятельности и применяет необходимые техники с целью достижения целей аудиторской миссии;

b) осуществляет деятельность по внутреннему аудиту для оценки систем финансового менеджмента и контроля аудитируемого учреждения;

c) оценивает услуги, процессы, новые операции или операции на стадии изменения, а также процедуры внутреннего контроля;

d) мониторизирует внедрение рекомендаций руководителем аудитируемого учреждения;

e) незамедлительно информирует руководителя публичного учреждения посредством осведомительного письма о подозрениях на предмет мошенничества или неправомерности;

f) имеет свободный доступ к имуществу, соответствующему персоналу, необходимой информации (включая информацию в электронном виде), которые считает необходимыми для достижения цели и выполнения задач миссии внутреннего аудита;

g) получает необходимую помощь от персонала аудитируемого учреждения, а также специализированные услуги от аудитируемого учреждения или из вне учреждения.

2.3. Карта внутреннего аудита предусматривает, что руководитель и персонал управления внутреннего аудита не имеют право:

a) выполнять операционные задачи в интересах публичного учреждения или его подразделений, как: утверждение бухгалтерских операций или разработка процедур внутреннего контроля;

b) управлять действиями любого работника публичного учреждения за исключением случаев, в которых они были соответствующе назначены в аудиторскую группу, или для помощи или консультации внутренних аудиторов;

c) осуществлять контроли, ревизии и инспекции;

d) расследовать случаи мошенничества.

2.4. В Карте внутреннего аудита полномочия персонала управления внутреннего аудита описаны без конкретного определения ролей уровня выше выполняемых работниками, назначенными в качестве руководителей группы в рамках аудиторских миссий.

3. Три основные роли, необходимые для результативного внутреннего аудита

3.1. Согласно Карте внутреннего аудита управление внутреннего аудита осуществляет три основные роли – управление, надзор и деятельность аудита:

a) руководитель управления внутреннего аудита – управляет деятельностью внутреннего аудита с целью обеспечения повышения эффективности деятельности субъекта;

b) руководитель группы внутреннего аудита – обладает ролью надзора за процессом планирования и выполнения аудиторских миссий (осуществляет данную дополнительную роль к деятельности прямого аудита);

c) внутренний аудитор – осуществляет аудиторскую деятельность аудиторских миссий и выполняет другие задачи по распоряжению руководителя управления внутреннего аудита.

3.2. Не все управления внутреннего аудита обладают достаточным количеством лиц для каждой роли в отдельности. Таким образом, в некоторых случаях, руководитель управления внутреннего аудита возьмет на себя роль по надзору, а в небольших управлениях аудита, руководитель может осуществлять всю аудиторскую деятельность. Также руководитель аудиторской группы будет обладать обязанностями по прямому аудиту с вычетом роли по надзору.

3.3. Краткое описание разных ролей персонала управления внутреннего аудита представлено на рисунке 40.

Рисунок 40. Краткое описание разных ролей персонала УВА

3.4. Организационная структура управлений внутреннего аудита зависит от их размера (смотри рисунок 41).

Рисунок 41. Примеры различных организационных структур для крупных,

средних и небольших управлений внутреннего аудита

4. Сфера компетенции внутренних аудиторов

4.1. Задача сферы компетенций

4.1.1. Как организации публичного сектора, так и частного сектора, могут использовать определенные формы компетентности, на основе которых разрабатываются политики менеджмента кадровых ресурсов. Организация должна четко определять как ценности, так и соответствующие компетентности персонала для достижения целей организации. Каждая организация обладает собственной средой функционирования и собственной культурой, в то время как организации одной сферы могут обладать различными условиями развития. По этим причинам формы компетенций или перечни компетенций разрабатываются индивидуально для каждой организации согласно их внутренним потребностям, зачастую как часть инициативы стратегического развития.

4.1.2. Формы компетенций отражают ожидания организации. Они описывают желаемые характеристики и персонал, а не те, которыми уже обладает организация.

4.1.3. Задачей политик сферы кадровых ресурсов является приближение реальной ситуации к желаемой посредством набора, продвижения, обучения персонала по мере развития организации.

4.1.4. Перечни компетенций организации составляются лицами, хорошо осведомленными в требованиях к различным должностям. Внутренний аудит является новой деятельностью в Республике Молдова и очень ограниченное количество лиц обладают опытом в данной сфере. Поэтому МНВВАПС 15 предоставляет общий перечень компетенций внутреннего аудитора, который может быть изменен руководителями управлений внутреннего аудита для корректировки согласно специфическим обстоятельствам субъектов.

4.2. Комментарии по сфере компетенций

Перечень компетенций включает наиболее распространенные компетенции внутренних аудиторов, как было определено в процессе проведения исследований Институтом внутренних аудиторов, включая навыки пользования компьютером. Также источниками информации послужили перечни компетенций нескольких учреждений внутреннего и внешнего аудита. Перечень компетенций для внутренних аудиторов приведен в пункте 7 из МНВВАПС 15.

4.3. Применение сферы компетенций

4.3.1. Сфера компетенций и примеры должностных инструкций должны использоваться в качестве основы для определения специфических компетенций и разработки должностных обязанностей, отражая индивидуальные потребности каждого управления внутреннего аудита.

4.3.2. Каждое управление внутреннего аудита должно найти ответы на следующие вопросы:

a) “Включает ли перечень компетенций все компетенции, необходимые для выполнения миссии?”;

b) „Существуют ли определенные компетенции, которые относятся к специфической деятельности аудита, которые мы должны выполнять и какие компетенции должны быть добавлены в перечень?”. К примеру, аудиторская деятельность требует знания или опыт в определенной сфере (экономический анализ, специализированный опыт и т.д.);

c) “Включены ли в перечень определенные компетенции, которые не являются необходимыми для данного управления внутреннего аудита?”.

5. Должностные инструкции для управления внутреннего аудита

5.1. Все должностные инструкции, включая для персонала внутреннего аудита, составляются руководителем управления внутреннего аудита и координируются с отделом кадров данного субъекта, согласно Методологии о разработке, координированию и утверждению должностных инструкций для публичных должностей.

5.2. Должностные инструкции включают 3 главы:

a) Глава I „Общие положения”;

b) Глава II „Описание должности”;

c) Глава III „Требования должности”.

5.3. Все должностные инструкции обладают общей структурой.

5.4. Разработка должностных инструкций является важной для управления внутреннего аудита тем, что обеспечивает:

a) создание организационно-юридической системы для деятельности работников управлений внутреннего аудита;

b) упрощение правильного набора персонала на вакантные должности (на основе должностных обязанностей устанавливаются условия для кандидата на вакантную публичную должность, а также задачи, полномочия, обязательства, которые указываются в объявлении о проведении конкурса);

c) рациональное распределение труда в управлении внутреннего аудита, включая уровни иерархизации;

d) объективность в процессе оценки профессиональных характеристик работников;

e) разрешение возможных рабочих конфликтов.

5.5. Основные принципы процесса разработки должностных инструкций:

a) должностные инструкции основываются на функции, а не на личности;

b) функция представляется в реальном времени, а не так, как она выполнялась ранее, или будет выполняться в будущем;

c) использование доступного и ясного языка изложения;

d) описание только основных целей, задач, обязанностей, ответственности и полномочий данной функции;

e) сосредоточивание на результатах и вклад в деятельность субъекта;

f) для данной функции требуются только те образование, профессиональный опыт и профессиональные навыки;

g) любая задача/обязанность, которая составляет менее 5% от функции, не должна включаться в должностные инструкции.

5.6. В МНВВАПС 15 представлены рекомендации для отдела кадров и руководителей управлений внутреннего аудита о способе разработки должностных инструкций для руководителя и персонала управления внутреннего аудита, согласно положениям НСВА и Карты внутреннего аудита.

5.7. Использование должностных инструкций, представленных в пунте 6 МНВВАПС 15, обеспечит соблюдение методологии разработки должностных инструкций и НСВА.

6. Образцы должностных инструкций для руководителя и персонала управления внутреннего аудита

6.1. Образец должностной инструкции для руководителя управления внутреннего аудита

6.2. Образец должностной инструкции для руководителя аудиторской группы

6.3. Образец должностной инструкции для внутреннего аудитора

7. Перечень компетенций для внутренних аудиторов

7.1. Аналитические способности

7.2. Рациональное мышление – осуществление ясных и сбалансированных суждений

7.3. Рациональное мышление – принятие решений

7.4. Письменное и устное общение

7.5. Этика и профессиональные знания – понимание методологии внутреннего аудита

7.6. Этика и профессиональные знания – качество, инновации и постоянное улучшение

7.7. Управление и организация работы – планирование

7.8. Управление и организация работы – внедрение планов работы с уверенностью и определенностью

7.9. Управление и организация работы – результативная работа в команде

7.10. Управление и организация работы – руководитель и лидер

7.11. Управление и организация работы – работа с клиентами

7.12. Целостность

7.13. Способность использования компьютерных программ

XXI. ОТНОШЕНИЯ С ВНЕШНИМИ АУДИТОРАМИ,

ДРУГИМИ ГОСУДАРСТВЕННЫМИ УЧРЕЖДЕНИЯМИ

И СПЕЦИАЛИЗИРОВАННЫМИ КОНСУЛЬТАНТАМИ

– МНВВАПС 20

1. Введение

1.1. Управления внутреннего аудита функционируют как часть системы публичного финансового менеджмента. Данное обстоятельство предполагает сотрудничество с такими учреждениями, как Счетная палата, Министерство финансов и ЦУГ.

1.2. В процессе проведения аудиторских миссий управления внутреннего аудита могут нуждаться в специализированных консультациях специалистов определенных областей.

1.3. Руководитель управления внутреннего аудита доводит до сведения необходимую информацию и координирует свою деятельность с другими внешними и внутренними поставщиками услуг по предоставлению гарантий и консультированию, руководствуясь положениями НСВА.

1.4. Цель сотрудничества внутреннего и внешнего аудита состоит в следующем:

a) осознание руководством необходимости внедрения функции внутреннего аудита в собственные учреждения;

b) дополнительные гарантии независимости аудита;

c) снижение дублирования до минимального уровня;

d) профессиональный обмен проблемами;

e) совместные профессиональные подготовки;

f) понимание каждой из сторон своей роли;

g) деление полезной информацией и обеспечение результативного общения;

h) создание общей культуры аудита в публичном секторе;

i) устранение соперничества или даже соревнований между двумя деятельностями;

j) более полное осознание рисков как менеджерами, так и внутренними аудиторами;

k) укрепление отношений по сотрудничеству и со временем получение взаимного доверия;

l) координация планов и программ аудита.

1.5. Согласно международным стандартам аудита по аудитированию финансовых отчетов, внешние аудиторы оценивают степень эффективности системы внутреннего контроля и насколько она основывается на хорошем функционировании в случае составления заключения по финансовым отчетам.

1.6. Внешние аудиторы оценивают эффективность деятельности внутреннего аудита на этапе составления мнения об отчете до получения достоверности результатов этой деятельности.

1.7. Внешние аудиторы решают по своему усмотрению доверять или нет результатам деятельности внутреннего аудита.

1.8. Внешние аудиторы оценивают деятельность внутреннего аудита на двух уровнях. Первоначально внешние аудиторы оценивают, если управление внутреннего аудита было создано согласно положениям Карты внутреннего аудита, таким образом, чтобы доказать независимость и объективность деятельности управления. После этого внешние аудиторы оценивают, если отчеты индивидуальных миссий представляют достоверные доказательства аудита, которые могут быть использованы в составлении мнения по финансовым отчетам.

1.9. Карта внутреннего аудита предусматривает минимальный уровень взаимодействия между внутренним и внешним аудитом. Согласно положениям Карты, управления внутреннего аудита должны отправлять органу внешнего аудита годовой план аудита, копии отчетов внутреннего аудита для внешнего аудитора, а также годовой отчет по внутреннему аудиту.

1.10. Внутренние и внешние аудиторы могут обмениваться различной информацией больше необходимого минимума, и создавать каналы как официального, так и неофициального общения. Данные каналы могут включать:

a) долгосрочная стратегия деятельности внутреннего аудита;

b) общие дискуссии об оценке рисков высокого уровня;

c) взаимообмен планами внешнего аудита о деятельности в учреждении.

2. Специализированные консультанты

2.1. Руководитель управления внутреннего аудита имеет право обратиться к внешнему поставщику услуг в случае, если персонал внутреннего аудита не обладает знаниями в определенной области, руководствуясь положениями НСВА.

2.2. Принцип, на котором основывается использование специализированной экспертизы, предполагает, что внутренний аудитор должен определять объем необходимой специализированной экспертизы для завершения миссии аудита. В случае, если для определенной миссии по консультированию нужна специализированная экспертиза, которая недоступна, внутренний аудитор не должен брать на себя выполнение данной задачи.

2.3. Специализированная экспертиза может быть необходимой в следующих областях:

a) аудит комплексных информационных систем бухгалтерского учета;

b) для завершения специфических аудитов „результатов”, для которых требуется экспертиза в определенных областях;

c) анализ крупных инфраструктурных проектов, где могут понадобиться инженерные навыки;

d) проведение комплексных статистических анализов;

e) оценка юридической позиции в случае сложных контрактных споров;

f) оценка рисков в субъектах технического профиля.

2.4. Международные стандарты внутреннего аудита предоставляют указания по этапам, которые должны быть пройдены аудитором в случае использования услуг эксперта. В особенности внутренний аудитор должен:

a) получить достаточное количество аудиторских доказательств того, что данная деятельность соответствует задачам аудита;

b) оценить профессиональные квалификации, опыт работы и ресурсы эксперта;

c) оценить объективность эксперта;

d) получить достаточное количество аудиторских доказательств того, что область применения услуг эксперта соответствует задачам аудита;

e) оценить, если услуги экспертов могут быть использованы в качестве аудиторских доказательств для соответствующей миссии.

2.5. Деятельность по консультированию, к которой обращается управление внутреннего аудита, предполагает комплекс обязанностей для специализированного консультанта, а именно:

a) консультант требуется для конкретной проблемы, согласно его профессиональным характеристикам;

b) консультант не может вовлекаться в другие области, не соответствующие его компетенции;

c) доверенная миссия обладает заранее определенными четкими задачами и сроком выполнения;

d) лицо, для которого консультант выполняет работу, ожидает документированного заключения по установленным задачам;

e) специализированный консультант составляет и представляет отчет лицу, ответственному за выполнение данной работы, который остается его собственником;

f) в зависимости от миссии аудита роль специализированного консультанта может распространяться от простой идентификации проблемы до организации какой-либо системы субъекта.

2.6. Между управлением внутреннего аудита и специализированным консультантом заключается контракт о сотрудничестве, в котором предусматриваются все условия.

XXII. ЦЕНТРАЛЬНОЕ УПРАВЛЕНИЕ ПО ГАРМОНИЗАЦИИ

ВНУТРЕННЕГО АУДИТА – МНВВАПС 21

1. Введение

1.1. Гармонизация является основным компонентом для внедрения ГВФК в Республике Молдова, который подразумевает отдельную функцию по гармонизации внутреннего аудита.

1.2. МНВВАПС 21 описывает роль и обязанности Центрального управления по гармонизации (ЦУГ) в проведении внутреннего аудита, а также основные взаимодействия ЦУГ с управлениями внутреннего аудита с целью продвижения гармонизации.

2. Роль и обязанности ЦУГ

2.1. Функции ЦУГ

ЦУГ осуществляет следующие основные функции:

a) разработка полного набора профессиональных инструкций для внутреннего аудита в Республике Молдова и его постоянное обновление;

b) подготовка предложений по изменению законодательной базы по внутреннему аудиту посредством координирования Министерства финансов со Счетной палатой, в случае необходимости;

c) разработка результативных модулей обучения и сертификации внутренних аудиторов публичного сектора;

d) согласование о назначении/увольнении руководителей управлений внутреннего аудита публичных субъектов;

e) мониторинг применения управлениями внутреннего аудита профессиональных стандартов, включая проведение оценки качества;

f) визирование методологических норм, специфичных сферам деятельности, в области аудита;

g) ежегодное представление Правительству отчета о внедрении внутреннего аудита в публичный сектор Республики Молдова;

h) поддержание результативной координации политик внутреннего аудита с политиками, утвержденными единицей по гармонизации финансового менеджмента и контроля.

2.2. Разработка профессиональных инструкций и изменения в законодательной базе

2.2.1. ЦУГ несет ответственность за подготовку и актуализацию профессиональных инструкций и собирает информацию о необходимости изменения инструкций в процессе систематического мониторинга управлений внутреннего аудита.

2.2.2. Все предложения по изменению НСВА и нормативных актов обсуждаются со Счетной палатой.

2.3. Обучение

Внутренние аудиторы постоянно совершенствуют свои знания в области аудита согласно положениям НСВА.

2.4. Мониторизация применения НСВА управлением внутреннего аудита

2.4.1. Деятельность ЦУГ по мониторизации основывается на следующих источниках информации:

a) систематический анализ годовых планов деятельности внутреннего аудита и годовых отчетов деятельности;

b) периодический анализ отчетов индивидуальных аудиторских миссий;

c) анализ внешних и внутренних оценок качества;

d) систематические собрания с руководителями управлений внутреннего аудита, с каждым отдельно или совместно;

e) систематические собрания с персоналом управлений внутреннего аудита, с каждым отдельно или в небольших группах;

f) участие в курсах обучения и анализ оценок инструкторов и участников курсов;

g) анализ результата и влияния процесса сертификации.

2.4.2. В своей деятельности по мониторизации целью ЦУГ является продвижение передовых практик и составление доверительных отчетов об основных достижениях в процессе создания результативных управлений внутреннего аудита в Республике Молдова.

2.4.3. Изначально ЦУГ уделяет особое внимание созданию управлений внутреннего аудита в соответствии с Картой внутреннего аудита. После их создания в соответствующем порядке ЦУГ переходит к анализу их деятельности согласно предложенной методологии.

3. Взаимодействие управлений внутреннего аудита с ЦУГ

3.1. Управления внутреннего аудита представляют Центральному управлению по гармонизации следующую информацию:

a) изначально утвержденная руководителем учреждения Карта внутреннего аудита, а также ее последующие изменения;

b) собственные методологические нормы, специфичные сфере деятельности;

c) копия стратегии на среднесрочный период, изначально утвержденной руководителем учреждения, а также ее последующие изменения;

d) копия годового плана деятельности управления внутреннего аудита;

e) годовой отчет деятельности управления внутреннего аудита о внедрении годового плана деятельности.

3.2. Форма и предусмотренные сроки для подготовки годовых отчетов устанавливаются ЦУГ.

XXIII. ГЛОССАРИЙ АУДИТОРСКИХ ТЕРМИНОВ И СПИСОК СИМВОЛОВ,

ИСПОЛЬЗУЕМЫХ В ДИАГРАММАХ – МНВВАПС 22

1. Введение

1.1. Для дальнейшего развития внутреннего аудита в Республике Молдова важно установление ясной профессиональной терминологии.

1.2. МНВВАПС 22 включает:

a) подробный глоссарий аудиторских терминов;

b) список самых используемых символов в диаграммах.

2. Глоссарий аудиторских терминов

2.1. Глоссарий аудиторских терминов исходит из НСВА, МНВВАПС, а также из других нормативных актов из сферы аудита и финансового менеджмента и контроля

2.2. В рамках настоящих МНВВАПС используются следующие определения:

Контрольная деятельность – политики и процедуры по выявлению и исправлению, разработанные для устранения рисков и выполнения задач учреждения.

Утверждение – представляет гипотезу или заявление. Весь процесс тестирования основывается на утверждениях, то есть аудитор проводит тестирование с целью выявления доказательств ранее определенного утверждения.

Программа заседания по открытию – документ, который отражает основные темы беседы заседания по открытию аудиторской миссии.

Внутренний аудит – независимая и объективная деятельность, которая предоставляет субъекту гарантии относительно уровня контроля за операциями, направляя в сторону улучшения операции, и способствует прибавлению добавленной ценности, помогает учреждениям в достижении целей путем систематизированной и последовательной оценки эффективности управления рисками, внутренним контролем, управлением учреждения, представляя предложения по улучшению их эффективности.

Аудит соответствия – означает исследование действий над финансовыми операциями, касающимися общественных фондов или государственной собственности, с точки зрения соблюдения всех применяемых принципов, процедурных правил и методологий.

Системный аудит – представляет углубленную оценку систем управления и внутреннего контроля, с тем чтобы определить, работают ли они с точки зрения экономичности, эффективности и результативности для выявления недостатков и выработки рекомендаций с целью их исправления.

Аудит качественных характеристик – изучает, если установленные критерии для реализации целей и задач публичных субъектов являются правильными для оценки результатов, и оценивает, насколько результаты согласованы с задачами учреждения.

Последующий аудит – представляет собой полную аудиторскую миссию, задачами которой является полное или частичное рассмотрение внедрения рекомендаций из аудиторского отчета субъектом.

Надлежащее администрирование – метод управления публичным учреждением, посредством которого исполнитель бюджета, используя адекватные политики и процедуры, обеспечивает выполнение задач на основе соблюдения принципов транспарентности и ответственности, результативности и эффективности, законности и справедливости, этики и целостности.

Качество услуг – обеспечение соответствия уровня предоставленных услуг Национальным стандартам внутреннего аудита, действующему законодательству и международным передовым практикам.

Карта внутреннего аудита (Типовое положение о внутренней аудиторской деятельности) – официальный документ, который определяет миссию, полномочия, ответственность и область применения аудита, устанавливает позицию внутреннего аудита в структуре субъекта, авторизирует доступ к документам, имуществу и релевантным лицам для соответствующего выполнения аудиторского задания.

Опросные листы внутреннего контроля (ОЛВК) – набор вопросов, структурированных таким образом, чтобы ответы представляли описание этой системы и определяли существование основных процедур внутреннего контроля. Они могут быть использованы во время структурированного интервью с целью предоставления необходимой информации по поводу процедур внутреннего контроля и их функционирования.

Кодекс этики внутреннего аудитора – нормативный акт, предусматривающий принципы, относящиеся к профессии и практике внутреннего аудита, а также правила поведения, предназначенные в качестве этического руководства для профессии внутреннего аудитора.

Компетентность – знания и навыки, необходимые для выполнения конкретных задач, функций.

Соответствие – соблюдение и адаптация к политике, планам, процедурам, законам, нормативным актам, контрактам или другим требованиям.

Устное подтверждение по внедрению рекомендаций (устная информация) – самым простым способом наблюдения за констатациями и рекомендациями является контактирование субъекта с руководителем аудиторской группы с целью получения устной информации о достигнутых прогрессах. Данный способ не является трудоемким, но представляет ограниченные данные о предпринятых действиях по выявленным констатациям;

Конфликт интересов – ситуация, в которой лицо, занимающее публичную должность, преследует личные интересы, что влияет или может повлиять на способность объективно и беспристрастно выполнять свои официальные обязанности.

Контроль – любые действия руководства или других сторон, направленные на управление рисками и повышение вероятности достижения поставленных целей и выполнения задач.

Адекватный контроль – запланированная и организованная руководством субъекта деятельность, предоставляющая разумные гарантии, что управление рисками осуществляется результативно и что цели и задачи субъекта будут выполнены наиболее эффективным и экономически оправданным способом.

Государственный внутренний финансовый контроль – представляет собой всеобщую совокупную систему, осуществляемую Правительством и подчиненными государственными учреждениями, которая включает в себя все процедуры управления и контроля в государственном секторе, ориентирована на управление активами и государственными фондами с точки зрения экономичности, эффективности и результативности для адекватного и целесообразного осуществления целей и задач. Государственный внутренний финансовый контроль основывается на:

- ответственности исполнителей бюджета в целях обеспечения надлежащего администрирования;

- исполнении внутреннего функционального и независимого аудита;

- координации и централизованной гармонизации в этой сфере.

Внутренний контроль – является запланированным и осуществленным управленческим, административным персоналом и другими лицами процессом в соответствии с применимыми законами и правилами для обеспечения разумных гарантий в связи с достижением целей субъекта и администрированием фондов и ресурсов экономично, эффективно и действенно.

Предварительный контроль – процедуры внутреннего контроля, которые должны существовать для объединения задач в области контроля.

Констатации – соответствующие доказательства действий. Констатации аудита следуют в результате процесса сопоставления того, что есть на данный момент с тем, что должно быть.

Диаграммы – логическое и визуальное описание процессов, как правило, сопровождаются пояснительными примечаниями.

Область применения аудиторской миссии – область, в пределах которой может произойти действие. Четко определяется в названии аудиторской миссии и утверждается в процессе годового и стратегического планирования.

Текущее досье – досье, которое содержит только информацию, необходимую для подтверждения констатации конкретной аудиторской миссии. Текущее досье содержит всю информацию, собранную в ходе проведения конкретной аудиторской миссии.

Постоянное досье – досье, которое содержит всю соответствующую информацию для понимания специфики субъекта, которая не меняется из года в год. Постоянное досье используется для проведения будущих аудиторских миссий и содержит первичную информацию для новых внутренних аудиторов.

Эффективность – степень достижения запланированных задач, то есть соотношение между запланированным и полученным воздействием. Указывает степень реализации запланированных задач.

Результативность – соотношение между использованными ресурсами и полученными результатами. Предполагает получение максимального результата с использованием определенного объема ресурсов или уменьшение ресурсов для достижения запланированных результатов, учитывая обеспечение установленного качества результатов.

Экономичность – минимизация стоимости ресурсов, используемых для запланированных результатов, с учетом обеспечения требуемого качества результатов.

Субъект – государственное учреждение или орган власти, использующий /управляющий публичными фондами или публичным имуществом.

Внутренняя оценка – предполагает осуществление постоянных контролей, посредством которых руководитель управления внутреннего аудита оценивает эффективность внутренних норм аудита с целью проверки, если процедуры по предоставлению гарантий аудиторских миссий удовлетворительно применяются, обеспечивая качество отчетов аудита.

Внешняя оценка – предполагает оценку результативности функции внутреннего аудита, которая проводится раз в 5 лет.

Мошенничество – любые незаконные действия, характеризующиеся обманом, сокрытием или злоупотреблением доверием, совершенные лицами и субъектами с целью получения денег, имущества или услуг, уклонения от осуществления выплаты или гарантирования личной или деловой выгоды.

Управление субъекта – совокупность внедренных руководством процедур и структур с целью информирования, координирования, руководства и мониторинга деятельности субъекта с целью достижения задач.

Независимость – свобода, предоставленная аудиторской структуре и ее аудиторам, действовать в соответствии со своими обязанностями без внешнего вмешательства.

Инструмент политики – является любым инструментом, используемым Правительством для осуществления своей политики.

Неправомерность – нарушение положений законодательной базы и внутренних регламентов субъекта, которое состоит в непредумышленном действии или упущении, которое отрицательно влияет или может повлиять на деятельность субъекта.

Перечень компетенций – перечень общих компетенций, которые применимы к роли соответствующей должности.

Менеджер – руководитель субъекта.

Управление рисками – процесс выявления, оценки и контроля потенциальных событий или ситуаций с целью обеспечения разумной уверенности в вопросе достижения субъектом своих целей.

Существенность – уровень важности информации для субъекта в процессе деятельности и принятия решений субъектом.

Контрольная среда – отношение и действия менеджера при необходимости осуществления контроля субъекта; обеспечение необходимой структуры и предпосылок для достижения главных задач системы внутреннего контроля. Контрольная среда включает следующие элементы:

- Целостность и этические ценности;

- Философия и стиль управления;

- Организационная структура;

- Распределение полномочий и ответственности;

- Политика и практика управления персоналом;

- Компетентность персонала.

Аудиторская миссия – обязательство, конкретное задание, деятельность по проведению специальной проверки, например, внутренний аудит, обзор самооценки системы контроля, расследование фактов мошенничества и консультирование. Аудиторская миссия может предусматривать выполнение нескольких задач, направленных на достижение целого ряда взаимосвязанных между собой задач.

Миссия по предоставлению гарантий – объективное исследование аудиторских доказательств с целью представления независимой оценки систем управления рисками, контроля или управления субъектом. Существуют: миссии по финансовому аудиту, аудиту на соответствие, аудиту безопасности системы и всестороннему анализу деятельности. Задания по предоставлению гарантий принимают форму субстандартов (к примеру 1000.А1).

Миссия по консультированию – консультативная деятельность или другие сопутствующие услуги, предоставленные субъекту, направленные на совершенствование процессов контроля и управления, в рамках которой характер и объем услуг согласовываются с субъектом. В качестве примера можно привести предоставление советов и рекомендаций, разработку процессов, проведение тренингов. Миссии по консультированию принимают форму субстандартов (1000.С1).

Мониторинг внутреннего контроля – представляет собой процесс оценки качества внутреннего контроля с течением времени и предполагает своевременную оценку его структуры и функционирования, а также осуществление соответствующих действий по исправлению ситуации. Мониторинг внутреннего контроля осуществляется посредством координирующих действий, отдельных оценок или комбинированием этих двух методов. Задача мониторинга состоит в обеспечении результативного функционирования внутреннего контроля.

Уровень существенности – представляет собой сумму, максимально допустимую, установленную аудитором, степень, в которой финансовая отчетность может быть неверной, но приемлемой.

Аудитируемые объекты – представляют собой часть деятельности субъекта, для которой могут быть определены действительные задачи аудита и которые могут быть аудитируемы. Аудитируемые объекты определяются путем выявления каждой системы в отдельности, которая может быть аудитированa.

Объективность – непредвзятое отношение, позволяющее внутренним аудиторам добросовестно выполнять аудиторские миссии и не допускать существенных отклонений в вопросе качества работы. Их суждения основываются на неопровержимых фактах или доводах и на неоспоримых действиях, лишенных каких-либо предубеждений.

Цели субъекта – задачи, которые учреждения стремятся достичь.

Цели аудиторской миссии – общие положения, разработанные внутренними аудиторами, определяющие ожидаемые результаты миссии.

Приказ о проведении аудиторской миссии – документ, который обеспечивает аудиторам официальные полномочия на проведение аудиторской миссии.

Аудит качественных характеристик – осуществление деятельности на самом высоком профессиональном уровне с целью соблюдения государственных интересов в условиях экономичности, действенности и эффективности.

Предварительное планирование аудиторской миссии – состоит из сбора информаций об аудитируемых деятельностях, без проведения их подробной проверки. Этап предварительного планирования предоставляет группе внутреннего аудита возможность получить адекватные сведения об аудитируемой области, выявить основные системы и процессы и провести предварительную оценку рисков.

Ежегодная программа деятельности внутреннего аудита – определяет название и период каждой аудиторской миссии, а также выделяет соответствующие ресурсы.

Стратегический план внутреннего аудита – включает все деятельности субъекта и охватывает всю систему внутреннего контроля субъекта, включая все операции, ресурсы, персонал, услуги и ответственность перед другими органами. Стратегический план дает описание ежегодному плану деятельности внутреннего аудита, который позволяет получить гарантии от каждой миссии. Если все основные риски для целей учреждения анализированы на стратегическом уровне, легко решить, какие системы будут аудитированы и как часто.

Ущерб – отрицательное влияние на индивидуальную объективность и независимость учреждения, к которым относятся личные конфликты интересов, ограничения области применения аудита, ограничения доступа к учетным записям, персоналу и имуществу, а также ограничения ресурсов.

Внешний исполнитель услуг – не относящееся к субъекту физическое или юридическое лицо, имеющее специальные знания, навыки и опыт в конкретной области.

Внутренний исполнитель услуг – физическое лицо или подразделение в рамках субъекта, наделенное функциями по оказанию услуг субъекту в конкретной области.

Аудиторские доказательства – вся информация, используемая аудитором при составлении заключений, на которых основаны аудиторские констатации /мнение аудита, и включает в себя информацию, содержащуюся в бухгалтерских отчетах, системах финансового менеджмента и другую информацию.

Процесс – представляет собой логическую последовательность действий и контроля, организованных руководством для достижения поставленных задач.

Процессы контроля – политика, процедуры и действия, являющиеся частью системы контроля, призванные обеспечить удержание рисков в допустимых пределах, установленных в рамках процесса управления рисками.

Протокол заседания по открытию – документ, подготовленный в конце заседания по открытию, который описывает обсужденные и согласованные темы в ходе заседания с сотрудниками аудитируемых субъектов.

Процесс выборочной проверки – представляет собой применение процедур аудита менее чем 100% единиц определенной категории операций или счетов бухгалтерского учета таким образом, чтобы любая единица выборочной проверки могла быть аргументирована. Данное обстоятельство позволяет внутреннему аудитору получить и оценить доказательства аудита по определенным характеристикам выбранных единиц с целью формулировки заключения о подразделениях субъекта, по которым была проведена выборочная проверка.

Процедура – все шаги, методы работы и установленные правила, которые должны применяться для выполнения работы, полномочия или обязанности.

Профессионализм – наличие интеллектуальных способностей, знаний и профессионального опыта, полученного путем профессиональной подготовки и повышения квалификации, и соблюдение кодекса моральных ценностей и поведения, общего для всех внутренних аудиторов.

Программа аудиторской миссии – документ, который отражает задачи аудита и основные действия, необходимые для их выполнения. Данные действия представлены достаточно подробно, чтобы назначенный для проведения аудиторской миссии персонал точно знал свои обязанности.

Программа тестирования – документ, описывающий тесты, которые имеют непосредственное отношение к задачам контроля и рискам, сроки их исполнения, а также аудиторов, ответственных за выполнение тестов.

Профессиональные суждения в аудите – определяются как применение соответствующих знаний и опыта согласно стандартам аудита и бухгалтерского учета, а также правил профессионального поведения в ситуациях, когда необходимо отобрать одну или несколько возможных альтернатив.

Риск – возможное обстоятельство, которое может повлиять на достижение результатов и выполнение задач. Риск оценивается с точки зрения его влияния и вероятности.

Риск, свойственный субъекту, – это риск, который присущ субъекту до момента принятия определенных контрольных действий.

Остаточный риск – риск, остающийся после того, как менеджмент предпринял действия по снижению вероятности и уменьшению последствий наступления неблагоприятных событий, в том числе контрольная деятельность как ответ на определенный риск.

Риск контроля – вероятность отказа от какого-либо контроля, повышение уровня остаточного риска.

Рекомендация – предложение, которое сформулировано с целью исправить /улучшить недостатки, определенные аудитором.

Соответствие – представляет собой меру измерения качества доказательств аудита. Аудиторы представляют доказательства, которые логически относятся к рассматриваемой проблеме и соответствуют задачам аудиторской миссии.

Ответственность – обязательство, связанное с должностью, для достижения поставленных целей на уровне качественных требований.

Результаты – товары или услуги, которые являются результатами деятельности субъекта, используемые для выполнения задач субъекта и для удовлетворения потребностей общества.

Система – ряд схожих процедур, вносящих вклад в достижение общих целей.

Уведомительное письмо – представляет собой письмо, направленное в аудитируемое учреждение, чтобы сообщить о будущей аудиторской миссии, с указанием точной даты и времени проведения заседания по открытию с целью избежания возможных недоразумений, а также кратко проинформировать учреждение о задачах заседания.

Стандарт – профессиональное положение, которое устанавливает требования к внутреннему аудиту по широкому спектру деятельности, а также к оценке деятельности внутреннего аудита.

Достаточность – представляет собой меру измерения количества доказательств аудита. Доказательства должны быть фактическими и убедительными для объективного подтверждения заключений аудитора.

Заседание по открытию – заседание, целью которого является начало аудиторской миссии, разъяснение метода проведения миссии, согласование основных интервьюируемых лиц и графика аудита.

Заседание по закрытию работ на объекте – заседание, осуществленное в конце этапа работы на объекте, с участием аудиторской группы и руководства учреждения, целью которого является получение утверждения констатаций аудита и рекомендаций до начала составления предварительной версии отчета аудита.

Заседание по завершению аудиторской миссии – это заседание, целью которого является получение от аудитируемого субъекта соглашения с мнением и рекомендациями внутренних аудиторов, предоставление возможности оспаривать мнение внутреннего аудита перед официальной выдачей заключительного аудиторского отчета и соглашение насчет графика для получения ответа от управления и осуществления рекомендаций.

Руководитель аудиторской группы – аудитор с обязанностями, которому поручено взять на себя руководство в определенной аудиторской миссии.

Таблица тестов – документ, в котором обобщаются все результаты осуществленной деятельности с задачей контроля, включая любое основное тестирование, проводимое в случае неудачи внутреннего контроля.

Аудиторское тестирование – представляет собой общее описание процесса сбора доказательств аудита.

Тесты соответствия – представляют собой тесты аудита, проводимые с целью оценки эффективности процедур внутреннего контроля. Данные тесты чаще всего проводятся внутренними аудиторами в процессе миссий по предоставлению гарантий.

Основные тесты – представляют собой процедуры, призванные тестировать полноту, законность, правильность и действительность операций, обработанных системой, или действительность любого утверждения, которое может быть независимо проверено в ходе миссии по консультированию.

Название аудиторской миссии – кратко описывает общую область применения и основные задачи аудиторской миссии, а также отражает согласие, к которому пришло руководство учреждения и ответственные за проведение миссии лица.

Аудитируемое управление – организационное управление, программа, которая подвергается оценке управления внутреннего аудита.

Управление внутреннего аудита – организационное управление или структура в рамках субъекта, субъект, наделенный функциями проведения внутреннего аудита в публичном секторе.

Наблюдение за внедрением рекомендаций аудиторской миссии – все действия, направленные на обеспечение эффективного осуществления рекомендаций, представленных в аудиторском отчете.

Последующая проверка – представляет собой короткую аудиторскую миссию, проводимую внутренними аудиторами с целью получения доказательств по решению констатаций и внедрению рекомендаций.

3. Символы, используемые в диаграммах

3.1. Аудиторы используют диаграммы для того, чтобы документировать системы и процессы контроля. Диаграммы содержат графическое представление процесса, а также подробный обзор основных этапов этого процесса.

3.2. При составлении графиков внутренним аудиторам рекомендуется использовать символы, указанные в таблице 15, в которой описываются часто используемые символы в диаграммах, которые должны быть указаны в легенде или в приложении к диаграмме.